Мислехме, че RSA-2048 е сигурен, но се оказва, че ниската ентропия убива всяка защита

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Profero разгради DarkBit байт по байт.

Израелската компания Profero успя да разбие системата за криптиране на DarkBit и да върне данните на клиент безплатно, без да плаща никакъв откуп. Това е станало през 2023 г. по време на разследването на атака, при която нападателите са криптирали няколко сървъра VMware ESXi . Експертите установиха, че кибератаката може да е била в отговор на ударите на безпилотни самолети по ирански завод за боеприпаси през същата година.

Преди това престъпниците, нарекли себе си DarkBit, са се представяли за проирански активисти и са атакували образователните институции в Израел, като са оставяли антиизраелски забележки в записките и са поискали 80 биткойна откуп. Националното киберкомандване на Израел свързва DarkBit с иранската група MuddyWater, известна със своите шпионски операции.

В случая, разследван от Profero, нападателите не са се опитали да договорят плащане, а са се фокусирали върху нарушаването на инфраструктурата на жертвата. Успоредно с това те са провели информационна кампания, целяща да навреди на репутацията – метод, характерен за кибератаките, организирани от правителствените агенции под прикритието на активистки дейности.

Мислехме, че RSA-2048 е сигурен, но се оказва, че ниската ентропия убива всяка защита

По време на инцидента не е имало декриптор за DarkBit, затова специалистите на Profero започват да анализират зловредния код. Зловредният софтуер е използвал уникални AES-128-CBC ключове и инициализиращи вектори, генерирани по време на всяко криптиране на файл и криптирани чрез RSA-2048. Методът за генериране на ключовете обаче се оказа с ниска ентропия и времето на криптиране можеше да се определи по датата на модификация на файла, което намалява пространството за подбор до няколко милиарда комбинации. Освен това виртуалните дискове VMDK съдържат известни заглавни байтове, което даде възможност да се проверяват само първите 16 байта вместо целия файл.

Експертите създадоха програмен инструмент, който претърсва възможните значения и ги проверява спрямо заглавните части на VMDK. Като го стартираха в среда за високопроизводителни изчисления, те получиха работещи ключове за декриптиране. При това голяма част от данните във VMDK останаха непокътнати поради прекъснатото криптиране и файловата структура, при която криптираните блокове често са попадали на празно пространство. Това позволи извличането на голямо количество информация без подбор на ключове.

Проферо отбеляза, че целта на нападателите е щяла да бъде постигната по-ефективно чрез програмата Viper, отколкото чрез рансъмуера, тъй като отказът да се преговаря е принудил експертите да разградят алгоритъма за криптиране и да намерят метод за възстановяване. Въпреки че създаденият от тях инструмент няма да бъде публикуван за свободно ползване, компанията е готова да помогне на бъдещи жертви на DarkBit.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини