Dosyaları kurtarmak için yeni siyah basta şifrelemesi fidye yazılımı kusurundan yararlanır

2 yıl önce

Araştırmacılar, siyah Basta fidye yazılımlarında bir kusurdan yararlanan ve kurbanların dosyalarını ücretsiz olarak kurtarmalarına izin veren bir şifreleme yarattılar.

Decryptor, Kasım 2022'den bu aya kadar Black Basta kurbanlarının dosyalarını ücretsiz olarak kurtarmasına izin veriyor. Bununla birlikte, BleepingComputer, Black Basta geliştiricilerinin hatayı yaklaşık bir hafta önce şifreleme rutinlerindeki hatayı sabitlediğini ve bu şifre çözme tekniğinin daha yeni saldırılarda kullanılmasını engellediğini öğrendi.

'Black Basta Buster' şifrelektörü, fidye yazılımı çetesinin şifrelemeleri tarafından kullanılan şifreleme algoritmasında bir dosyayı bir dosyayı şifrelemek için kullanılan chacha tuş akışının keşfetmesine izin veren bir zayıflık bulan Güvenlik Araştırma Laboratuarları'ndan (SRLABS) gelir.

Srlabs'ın GitHub deposundaki yöntemle ilgili yazıyı açıklar, "Analizimiz, 64 şifreli baytın düz metni biliniyorsa dosyaların kurtarılabileceğini gösteriyor. Bir dosyanın tamamen veya kısmen kurtarılabilir olup olmadığı dosyanın boyutuna bağlıdır."

"5000 bayt boyutunun altındaki dosyalar kurtarılamaz. 5000 bayt ve 1GB arasındaki dosyalar için tam kurtarma mümkündür. 1GB'den büyük dosyalar için ilk 5000 bayt kaybedilecektir, ancak geri kalanı geri kazanılabilir."

Black Basta bir dosyayı şifrelediğinde, XCHACHA20 algoritması kullanılarak oluşturulan 64 baytlık bir tuş akışı kullanarak içeriği xor. Ancak, baytları yalnızca sıfır içeren bir dosyayı şifrelemek için bir akış şifresi kullanırken, XOR tuşunun kendisi dosyaya yazılır ve şifreleme anahtarının alınmasına izin verir.

Fidye yazılımı uzmanı Michael Gillespie, BlackingComputer'a Black Basta'nın şifreleme sırasında aynı tuşa akışını yeniden kullandıkları bir hataya sahip olduğunu ve böylece 64 bayrık simetrik anahtara dönüştürülmesine neden olan 64 bayt veri parçalarının tümüne neden olduğunu söyledi. Bu anahtar daha sonra çıkarılabilir ve tüm dosyanın şifresini çözmek için kullanılabilir.

Bu, aşağıdaki resim ile gösterilmiştir, burada iki 64 baytlık 'sıfır' parçasının xored olduğu ve şimdi dosyayı şifrelemek için kullanılan tuş akışı içermektedir.

Daha küçük dosyaların çözülmesi mümkün olmasa da, sanal makine diskleri gibi daha büyük dosyalar genellikle çok sayıda 'sıfır bayt' bölüm içerdikleri için şifre çözülebilir.

"Sanallaştırılmış disk görüntüleri, kurtarılma şansı yüksektir, çünkü gerçek bölümler ve dosya sistemleri daha sonra başlama eğilimindedir."

"Böylece fidye yazılımı MBR veya GPT bölüm tablosunu yok etti, ancak" TestDisk "gibi araçlar genellikle bunları kurtarabilir veya yeniden canlandırabilir."

Büyük sıfır bayt veri parçaları içermeyen dosyalar için SRLABS, benzer verilere sahip daha eski bir şifrelenmemiş sürümünüz varsa dosyaları kurtarmanın mümkün olabileceğini söylüyor.

BleepingComputer, bazı DFIR şirketlerinin kusurun farkında oldukları ve aylardır kullandıkları ve mütevelli ödemek zorunda kalmadan müvekkillerinin bilgisayarlarını çözdüğü söylendi.

Srlabs'taki araştırmacılar, farklı senaryolar altında dosyaları çözmeye yardımcı olan Python senaryolarından oluşan bir koleksiyondan oluşan Black Basta Buster adlı bir şifreleme yayınladılar.

Ancak, araştırmacılar, anahtarın otomatik olarak alınmasını ve ardından dosyayı şifresini çözmek için kullanmaya çalışan 'Decryptauto.py' adlı bir senaryo oluşturdular.

BleepingComputer, şifresini test etmek için Nisan 2023'ten itibaren siyah Basta şifrelemeli bir sanal makinedeki dosyaları şifreledi.

Decryptauto.py komut dosyasını kullandığımızda, aşağıda görülebileceği gibi tuş akımını otomatik olarak geri aldı ve dosyamızı şifre kaldırdı.

Ancak, daha önce belirtildiği gibi, bu şifreleme sadece Kasım 2022'den bu yana ve bir haftaya kadar Black Basta sürümlerinde çalışır. Ayrıca, rastgele bir dosya uzantısı yerine .basta uzantısını şifrelenmiş dosyalara ekleyen önceki sürümler bu araç kullanılarak şifre çözülemez.

Düzeltme işlemi yalnızca bir seferde bir dosyada çalışır, bu nedenle tüm klasörlerin şifresini çözmek istiyorsanız, aşağıda gösterildiği gibi bir kabuk komut dosyası veya 'bul' komutu kullanmanız gerekir. Uzatma ve dosya yollarını gerektiği gibi değiştirdiğinizden emin olun.

Yeni Black Basta kurbanları artık dosyalarını ücretsiz olarak kurtaramayacak olsa da, eski kurbanlar bir şifrelemeye devam ediyorlarsa daha şanslı olabilirler.

Black Basta Fidye yazılımı çetesi Operasyonunu Nisan 2022'de başlattı ve kurumsal kurbanlara çift genişlemeli saldırılar sağlayan en yeni siber suçlu oldu.

Haziran 2022'ye kadar Black Basta, kurumsal ağlarda uzaktan erişim için kobalt grevini bırakmak için QBOT kötü amaçlı yazılım operasyonu (QAKBOT) ile ortaklık kurmuştu. Black Basta daha sonra bu işaretleri ağdaki diğer cihazlara yanal olarak yaymak, veri çalmak ve sonuçta şifrelemeleri dağıtmak için kullanır.

Diğer kurumsal hedefleme fidye yazılımı işlemleri gibi, Black Basta da Linux sunucularında çalışan VMware ESXI sanal makinelerini hedeflemek için bir Linux şifrelemesi oluşturdu.

Araştırmacılar ayrıca fidye yazılımı çetesini, Carbanak olarak da bilinen finansal olarak motive edilmiş bir siber suç çetesi olan Fin7 hackleme grubuna bağladılar.

Lansmanından bu yana, tehdit aktörleri Capita, Amerikan Dişhekimleri Derneği, Sobeys, Knauf ve Sarı Sayfalar Kanada'da olanlar da dahil olmak üzere bir saldırı akışından sorumluydu.

Son zamanlarda, fidye yazılımı operasyonu Kanada'nın en büyük halk kütüphanesi sistemi olan Toronto Halk Kütüphanesi'ne saldırdı.

Vans ve North Face Sahibi VF Corp Fidye Yazılımı Saldırısı

Ransomware'de Hafta - 1 Aralık 2023 - Polis Bağlı Kuruluşlara Hit

Black Basta Fidye Yazılımı Gasptan 100 milyon doların üzerinde para kazandı

Toronto Halk Kütüphanesi Fidye Yazılımı Saldırısında Çalınan Verileri Teyit ediyor

Indie Game Maker'a Fidye Yazılımı Saldırısı Tüm Oyuncu Hesaplarını Silindi

Kaynak: Bleeping Computer

More Posts