Profero разбива криптирането на DarkBit и спасява жертва

Израелската компания за киберсигурност Profero успя да пробие криптирането на рансъмуера DarkBit, което позволи на жертва на атаката да възстанови файловете си напълно безплатно – без да плаща изисквания откуп.

Инцидентът е станал през 2023 г., когато Profero е извършвала разследване след мащабна кибератака срещу техен клиент, при която са били криптирани множество VMware ESXi сървъри.

Политически мотиви зад атаката

По време на атаката извършителите се представили като членове на DarkBit – група, която по-рано е действала като про-ирански хактивисти, насочвайки се към образователни институции в Израел. В бележките за откуп били включени анти-израелски изявления и искане за 80 биткойна.

Израелското Национално киберкомандване свърза атаките на DarkBit с иранската държавно подкрепяна APT група MuddyWater, известна с шпионски кибероперации.

В конкретния случай нападателите не търсели реално плащане, а целели оперативно прекъсване и репутационни щети, използвайки тактики на държавни APT, маскирани като хактивисти.

Как Profero проби DarkBit

Първоначално не съществувал публичен декриптор за DarkBit. При анализа си експертите на Profero открили, че методът на генериране на AES ключовете е с ниска ентропия. В комбинация с времето на криптиране, извлечено от файловите метаданни, възможните комбинации били сведени до няколко милиарда – постижими за брутфорс в мощна изчислителна среда.

Още повече, VMDK файловете на ESXi имат познати начални байтове, което позволява проверка само на първите 16 байта вместо целия файл. Това значително ускорило процеса.

При паралелно изследване било установено, че поради интермитентното криптиране и „празните“ блокове във VMDK, голяма част от данните не била реално засегната. Чрез обход на файловата система експертите успели да извлекат значителна част от нужните файлове дори без декрипция.

„Оказа се, че повечето файлове, които ни трябваха, можеха просто да бъдат възстановени без разбиване на криптирането“, обясняват от Profero.

Според Profero, целите на DarkBit биха били постигнати по-ефективно с data wiper, а отказът за преговори ги е принудил да разглобят алгоритъма, за да помогнат на жертвата.

Макар инструментът за декрипция да няма да бъде публично споделен, компанията призова бъдещи жертви да се свързват с тях за помощ.

По материали от Интернет

Подобни

Google прекратява ерата на Assistant
7.08.2026
google-gemini
ИИ под съмнение: дистанционен изпит в UNAM предизвика разследване
7.08.2026
f1digitals-man-3653346_1280
България разследва неоторизиран достъп до административни мрежи
6.08.2026
bulgaria2
Google блокира по погрешка стотици сайтове в Blogger
6.08.2026
google3_reuters
Университетът на Аризона създава специалност за бъдещите инфлуенсъри
6.08.2026
marcela_net-college-students-3990783_1280
Масирана supply chain атака компрометира над 1300 npm пакета
6.08.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640