Ücretsiz Araç, Fidye Yazılımı Saldırılarında Bazı Şifrelenmiş Verilerin Kilidini Açar



Fidye yazılımı kurbanları için iyi haber: Araştırmacılar, aralıklı şifreleme saldırılarının kurbanlarının şifre çözme anahtarı için fidye ödemek zorunda kalmadan bazı kısmen şifrelenmiş dosya türlerinden verileri kurtarmasına yardımcı olabileceğini söyledikleri GitHub’da ücretsiz bir araç yayınladı.

Aralıklı şifreleme, bir fidye yazılımı operatörünün şifrelemeyi hızlandırmak, daha fazla dosyayı etkilemek ve algılamayı zorlaştırmak için tüm dosya yerine hedeflenen dosyaları yalnızca kısmen şifrelediği bir yaklaşımdır. Son aylarda, BlackCat ve Play dahil olmak üzere birçok fidye yazılımı grubu, dünya çapında yüzlerce kuruluşa yönelik saldırılarda bu yaklaşımı kullandı. Bu saldırıların kurbanları arasında hastaneler, bankalar ve üniversiteler yer alıyor.

Güvenlik sağlayıcısı Cyberark bu hafta bir raporda, bu tür kurbanlar için şans eseri, kısmen şifrelenmiş bazı dosya türlerindeki verilerin doğru koşullar sağlandığında şifresinin çözülebileceğini söyledi. Bunun nedeni, PDF ve Microsoft Office’in bağlı kaldığı biçimler de dahil olmak üzere birçok dosya biçiminin, şifrelenmiş olsalar bile veri kurtarmayı mümkün kılacak şekilde nispeten kolay bir şekilde yeniden oluşturulabilen belirli ortak parametreler içermesidir.

Örneğin, dosyaların genellikle bir

Cyberark’ta küresel araştırma savunucusu olan Andy Thompson, “inşaat” diyor.

“Kısmi şifreleme yalnızca

bir kısmı [PDF for example]ve tüm PDF’lerin üstbilgilerinin aynı şekilde göründüğünü biliyoruz, yeniden çalışması için dosyayı bir araya getirebilirsiniz” diyor.

Örnek olarak Thompson, bir orijinal dosyaya işaret ediyor. Ve

yapı. Aralıklı bir fidye yazılımı örneği yalnızca başlığı şifrelediyse, şifrelenmiş dosyanın bir

yapı. “Beyaz Phoenix bunu tanımlayabilir.

dır-dir
böylece kötü başlığı iyi başlıkla değiştirir ve yeniden işlevsel bir dosyanız olur” diyor.

Beyaz Anka kuşu

Cyberark, çeşitli dosya biçimlerinde aralıklı olarak şifrelenmiş belgelerden veri kurtarma sürecini otomatikleştiren “Beyaz Phoenix” adını verdiği bir araç geliştirdi. Bunlar arasında PDF; docx ve docm gibi kelime formatları; xlxm, xltx ve extm gibi Excel biçimleri; pptx, pptm ve ptox gibi PowerPoint biçimleri; ve Zip. Cyberark, White Phoneix’in ihtiyaç duyduğu tek şeyin, kısmen şifrelenmiş dosyaya giden yol ve kurtarılan içeriği kaydetmek için bir klasöre giden yol olduğunu söyledi.

Güvenlik satıcısı, “Tıpkı bozuk dosyalardan veri kurtarmaya yardımcı olacak birçok araç olduğu gibi, aralıklı şifrelemeye tabi tutulmuş dosyalardan veri kurtarmak için araçlar olabilir” dedi. GitHub aracılığıyla kullanılabilir.

Cyberark araştırmacıları, White Phoenix’i BlackCat’in şifrelediği belgelere karşı test etti; Play, Qilin, BianLian ve DarkBit gibi diğer kötü amaçlı yazılım araçlarının yalnızca kısmen şifreleyebileceği dosyalarda çalışabileceğine inanıyorlar.

“White Phoenix’in kısmen şifrelenmiş dosyaları kurtarabilmesi için verilerin kurtarılabilecek şifrelenmemiş bölümlerinin olması gerekir,” diyor Thompson. “Hasarlı dosyaların bölümlerini onarabilir veya değiştirebilirsek, dosyada bulunan verileri kurtarabiliriz.”

Bulanık hatlar

Aralıklı şifreleme, bir bakıma 2021’de LockBit fidye yazılımıyla başlayan bir trend. Geçen Eylül ayında SentinelOne araştırmacıları, LockFile analizlerinin kötü amaçlı yazılımın bir dosyanın yalnızca her 16 baytını şifrelediğini nasıl gösterdiğini açıkladı. Tehdit aktörünün, dosyaları tam disk şifrelemeyle mümkün olandan daha kısa bir zaman diliminde daha fazla sisteme bulaştırabilmeleri için onları kullanılamaz hale getirmeye yetecek kadar şifrelediğini gördüler.

LockFile’dan bu yana, diğer birçok tehdit aktörü de aralıklı şifrelemeyi benimsedi çünkü bu yaklaşım onlara kötü amaçlı yazılımlarını diske yazılan içerik miktarına bakmak için tasarlanmış algılama sistemlerini gizlice geçme fırsatı da veriyor.

BlackCat vakasında Cyberark, kötü amaçlı yazılımın altı olası şifreleme moduyla yapılandırıldığını keşfetti. Örneğin, kötü amaçlı yazılım tam dosya şifrelemesi yapabilir veya dosyanın yalnızca başını şifreleyebilir. BlackCat ayrıca dosyaları eşit boyutlu parçalara ayırabilir ve ardından her bir yığının ilk birkaç baytını şifreleyebilir veya dosyanın boyutuna ve türüne bağlı olarak farklı şekilde şifreleyebilir.

Cyberark, “Aralıklı şifreleme, dosyaları bozmak ile dosyaları gerçekten kullanılamaz hale getirmek arasındaki çizgiyi bulanıklaştırmaya başlar” dedi. Ancak “bozuk dosyalardan veri kurtarmaya yardımcı olacak birçok araç olduğu gibi, aralıklı şifrelemeye tabi tutulmuş dosyalardan veri kurtarmaya yönelik araçlar da olabilir.”



Source link