Израелската компания за киберсигурност Profero успя да пробие криптирането на рансъмуера DarkBit, което позволи на жертва на атаката да възстанови файловете си напълно безплатно – без да плаща изисквания откуп.
Инцидентът е станал през 2023 г., когато Profero е извършвала разследване след мащабна кибератака срещу техен клиент, при която са били криптирани множество VMware ESXi сървъри.
Политически мотиви зад атаката
По време на атаката извършителите се представили като членове на DarkBit – група, която по-рано е действала като про-ирански хактивисти, насочвайки се към образователни институции в Израел. В бележките за откуп били включени анти-израелски изявления и искане за 80 биткойна.
Израелското Национално киберкомандване свърза атаките на DarkBit с иранската държавно подкрепяна APT група MuddyWater, известна с шпионски кибероперации.
В конкретния случай нападателите не търсели реално плащане, а целели оперативно прекъсване и репутационни щети, използвайки тактики на държавни APT, маскирани като хактивисти.
Как Profero проби DarkBit
Първоначално не съществувал публичен декриптор за DarkBit. При анализа си експертите на Profero открили, че методът на генериране на AES ключовете е с ниска ентропия. В комбинация с времето на криптиране, извлечено от файловите метаданни, възможните комбинации били сведени до няколко милиарда – постижими за брутфорс в мощна изчислителна среда.
Още повече, VMDK файловете на ESXi имат познати начални байтове, което позволява проверка само на първите 16 байта вместо целия файл. Това значително ускорило процеса.
При паралелно изследване било установено, че поради интермитентното криптиране и „празните“ блокове във VMDK, голяма част от данните не била реално засегната. Чрез обход на файловата система експертите успели да извлекат значителна част от нужните файлове дори без декрипция.
„Оказа се, че повечето файлове, които ни трябваха, можеха просто да бъдат възстановени без разбиване на криптирането“, обясняват от Profero.
Според Profero, целите на DarkBit биха били постигнати по-ефективно с data wiper, а отказът за преговори ги е принудил да разглобят алгоритъма, за да помогнат на жертвата.
Макар инструментът за декрипция да няма да бъде публично споделен, компанията призова бъдещи жертви да се свързват с тях за помощ.









