Az ingyenes megoldás, amely mattot adott a DarkBit zsarolóknak

Az ingyenes megoldás, amely mattot adott a DarkBit zsarolóknak
2023-ban komoly kibertámadás érte az egyik vállalatot: VMware ESXi szervereit titkosították, áldozatul esve a DarkBit nevű zsarolóvírusnak. Az akció időzítése arra utalt, hogy az iráni Védelmi Minisztérium elleni dróntámadások megtorlásaként történt, mivel a zsarolók korábban Irán-barát hekkercsoportként tűntek fel, és antiizraeli üzenetekkel színesített zsarolólevelet hagytak maguk után. Követelésük 80 Bitcoin, azaz közel 18 millió forint volt.

Művelet a káosz és a hírnévrombolás jegyében

A támadók ezúttal nem is próbáltak tárgyalni az áldozattal, inkább az okozott leállásra és a nyilvánosságra került botrányra helyezték a hangsúlyt, ami tipikus az államilag támogatott hekkercsoportoknál. Az izraeli kibervédelmi szervek Irán államilag finanszírozott APT-támadóival hozták összefüggésbe az incidenst, akik rendszeresen hajtanak végre kiberkémkedési akciókat.

Hogyan törték fel a DarkBit-et?

A Profero szakemberei, mivel akkor még nem létezett működő visszafejtő program, maguk kezdtek el dolgozni a zsarolóvírus elemzésén. A DarkBit minden fájlhoz egyedi, futás közben generált AES-128-CBC kulcsot használt, amelyet RSA-2048 algoritmussal titkosítva tárolt a fájl végén. Kiderült azonban, hogy maga a kulcsgenerálás nagyon alacsony variációval működik, különösen, ha hozzáveszik a titkosítás időpontját, amit a fájl módosítási idejéből ki lehet következtetni. Így a lehetséges kulcsok száma csak néhány milliárd volt.

A VMDK (virtuális szerver) fájlok jól ismertek voltak a szakemberek előtt, mivel ezek fejléce mindig ugyanazokat a bájtokat tartalmazza. Ennek köszönhetően elég volt a lehetséges kulcsokkal ezt a 16 bájtot végigpróbálni, nem kellett az egész fájlt brute force módszerrel feltörni. Így egy nagy teljesítményű számítógépes környezetben sikerült visszafejtő kulcsokat találni.

Az üres helyek mentették meg az adatokat

A Profero csapat közben rájött, hogy a VMDK fájlok többsége „ritka”, vagyis tele vannak üres helyekkel – így a DarkBit által titkosított fájldarabok is főleg értéktelen, üres részeket fedtek le. Mivel a titkosítás csak véletlenszerű blokkokat érintett, és a rendszerfájlok jelentős része változatlan maradt, az értékes adatok nagy részét titkosítás nélkül, egyszerűen ki lehetett nyerni. Így a kulcsok visszafejtése nélkül is sikerült visszaállítani a fontos fájlokat.

A szakértők szerint a támadók jobban jártak volna, ha az adatok teljes megsemmisítését választják (adatmegsemmisítő – data wiper), mint zsarolóvírust használnak, hiszen a taktikájuk, hogy nem egyezkednek a váltságdíjról, végül a támadás kudarcához vezetett. Bár a DarkBit-hez készült visszafejtőt nem teszik nyilvánosan elérhetővé, a jövőbeni áldozatok segítséget kérhetnek a Proferótól.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz, etikailag elfogadható-e a hekkerek részéről az ilyen támadás?
  • Te a helyükben inkább megsemmisítetted volna az adatokat, vagy zsarolást választottál volna?
  • Véleményed szerint helyes, hogy a visszafejtő programokat nem teszik közzé nyilvánosan?



Legfrissebb posztok

Tényleg gyengébb lett a GPT-5, mint a GPT-4o, újra fellángolt a vita

MA 23:52

Tényleg gyengébb lett a GPT-5, mint a GPT-4o, újra fellángolt a vita

💡 A GPT-5 bevezetése óta fellángolt a vita az OpenAI-nál, sok felhasználó szerint az új modell steril, kevesebb benne a kreativitás, sőt, több a pontatlan, ártalmas információ is. A...

A Cisco lehetne az MI nagy nyertese, ha engednék

MA 23:27

A Cisco lehetne az MI nagy nyertese, ha engednék

A Cisco Systems legutóbbi negyedéves eredményei ismét bizonyították, hogy a cég helye megkérdőjelezhetetlen a mesterséges intelligencia (MI) piacán. A július 26-án zárult időszakban a bevétel éves összehasonlításban 8%-kal...

Az antarktiszi sziget rejtélyes sötét lyukai a felhőkben

MA 23:01

Az antarktiszi sziget rejtélyes sötét lyukai a felhőkben

2016-ban különös jelenséget örökített meg a Landsat 8 műhold: tíz sötét örvény jelent meg a felhők között a lakatlan Heard-sziget felett, az Indiai-óceánban. Ez az ausztrál fennhatóság alá...

Az oroszok már a bírósági aktákban is turkálnak

MA 22:51

Az oroszok már a bírósági aktákban is turkálnak

Az amerikai szövetségi bíróságok ügykezelő adatbázisait hekkelték meg; a támadás mögött orosz kibertámadókat sejtenek. A támadásra már júliusban fény derült, de hivatalos részletek továbbra sincsenek a behatolás mértékéről,...

Sokkoló vírustrükk: így csomagolják be tökéletesen a saját genetikai kódjukat!

MA 22:01

Sokkoló vírustrükk: így csomagolják be tökéletesen a saját genetikai kódjukat!

A vírusok lenyűgöző pontossággal képesek bepakolni saját RNS-üket apró fehérjeburkokba, úgynevezett kapszidokba – ráadásul egy átlagos vírus több mint 99%-os hatékonysággal dolgozik. A San Diego Állami Egyetem (San...


MA 21:54

Fedezd fel a denevérek világát, hallgasd meg őket te is

Amikor leszáll az este, a természet új arca tárul elénk: a denevérek nesztelen suhanása, amit szabad füllel szinte lehetetlen érzékelni. Aki szeretné megtapasztalni éjszakai életüket, annak a 2025-ös...

Az új Google MI segít olcsóbb repülőjegyet találni

MA 21:26

Az új Google MI segít olcsóbb repülőjegyet találni

A Google beveti a mesterséges intelligenciát a repülőjegy-keresésben: elindult a Repülőjegy-ajánlatok (Flight Deals) nevű eszköz, amely már béta verzióban elérhető. Elsőként az Egyesült Államokban, Kanadában és Indiában indul...

Az MI és a botrányos Grok: Levetkőztették Taylor Swiftet

MA 21:01

Az MI és a botrányos Grok: Levetkőztették Taylor Swiftet

👀 Elon Musk cégének, az xAI-nak új MI-alkalmazása, a Grok Imagine komoly vitákat váltott ki. A program kép- és videógenerálója, különösen a „Spicy”, vagyis felnőtt tartalmakat ösztönző módja váltott...

Mikor az MI megőrül, furcsán kezd viselkedni a csevegőrobot

MA 20:27

Mikor az MI megőrül, furcsán kezd viselkedni a csevegőrobot

🙃 Míg sokan tisztában vannak azzal, hogy a csevegőrobotok félrevezető vagy hibás válaszokat adhatnak, egy friss jelenségre kevesebben figyelnek fel: egyre gyakrabban fordul elő az úgynevezett MI-pszichózis, amikor valaki...