- على أساس الممارسات غير القانونية للقراصنة، يتعاون المزيد من خبراء الأمن مع سلطات إنفاذ القانون لتوفير أدوات فك تشفير مجانية.
- يطور خبراء فك تشفير برامج الفدية الأدوات بعدة طرق: الهندسة العكسية للأخطاء، التعاون مع الشرطة، وجمع مفاتيح التشفير المتاحة للجمهور.
عصر القرصنة المستشرية
يستخدم القراصنةبرامج الفديةلاستهداف كل قطاع والمطالبة بأكبر قدر ممكن من المال مقابل الوصول إلى ملفات الضحايا. هذه تجارة مربحة. في النصف الأول من عام 2023، ابتزت عصابات برامج الفدية أهدافها بمبلغ449 مليون دولار.
ومع ذلك، يعمل خبراء الأمن بشكل متزايد مع سلطات إنفاذ القانون لتوفير أدوات فك تشفير مجانية.
اقرأ أيضًا:يبدو أن القراصنة لا يشبعون من سرقة العملات المشفرة!
عدة حلول شائعة
هناك عدة طرق رئيسية يطور بها خبراء فك تشفير برامج الفدية الأدوات: الهندسة العكسية للأخطاء، التعاون مع الشرطة، وجمع مفاتيح التشفير المتاحة للجمهور. تعتمد مدة هذه العملية على تعقيد الكود، لكنها تتطلب عادةً معلومات حول الملف المشفر، والنسخة غير المشفرة من الملف، ومعلومات الخادم التي يقدمها فريق القرصنة.
قال ياكوب كروستيك، رئيس أبحاث البرامج الضارة في شركة مكافحة الفيروسات Avast: "إن امتلاك ملف الإخراج للملف المشفر وحده عادة ما يكون عديم الفائدة. أنت بحاجة إلى العينة نفسها، الملف القابل للتنفيذ." ليس الأمر سهلاً، لكنه عندما ينجح، يفيد الضحايا المتأثرين.
يستخدم خبراء فك تشفير برامج الفدية معرفتهم في تطوير البرمجيات والتشفير للحصول على مفاتيح برامج الفدية وتطوير أداة فك تشفير منها، وفقًا لكروستيك. قد تتطلب عمليات التشفير الأكثر تقدمًا هجوم القوة الغاشمة أو تقديرًا مستنيرًا بناءً على المعلومات المتاحة. أحيانًا يستخدم القراصنة مولدات أرقام شبه عشوائية لإنشاء المفاتيح. مولد الأرقام العشوائية الحقيقي سيكون عشوائيًا، لكن هذا يعني أنه ليس من السهل توقعه. كما يوضح فان دير فيل، يمكن للمولد شبه العشوائي استخدام نمط موجود ليبدو عشوائيًا على الرغم من أنه ليس كذلك - على سبيل المثال، قد يعتمد النمط على وقت إنشائه. إذا كان الباحثون يعرفون جزءًا منه، فيمكنهم تجربة قيم زمنية مختلفة حتى يستنتجوا المفتاح.
ومع ذلك، غالبًا ما يكون التعاون مع سلطات إنفاذ القانون ضروريًا للحصول على المفاتيح، للحصول على مزيد من المعلومات حول كيفية عمل مجموعة القرصنة. إذا تمكن الباحثون من تحديد عنوان IP للمخترق، فيمكنهم أن يطلبوا من الشرطة المحلية مصادرة الخادم وإنشاء تفريغ لذاكرة محتوى الخادم. أو، إذا استخدم القراصنة خوادم بروكسي لإخفاء موقعهم، يمكن للشرطة استخدام أدوات تحليل حركة المرور مثل NetFlow لتحديد أين تتدفق حركة المرور واستخراج المعلومات منها، وفقًا لفاندر فيل. تجعل اتفاقية بودابست بشأن الجرائم الإلكترونية الإجراءات عبر الحدود ممكنة، حيث تسمح للشرطة بطلب صور الخوادم بشكل عاجل في بلد آخر أثناء انتظار طلب رسمي.
اقرأ أيضًا:استرداد 674 مليون دولار من العملات المشفرة من أصل 2.6 مليار مسروقة
التعاون مع القضاء
تعاون مع سلطات إنفاذ القانون لمساعدة Cisco Talos في إنشاء أداة فك تشفير لبرنامج الفدية Babuk-Tortilla. يستهدف هذا الإصدار من برنامج الفدية الرعاية الصحية والتصنيع والبنية التحتية الوطنية، ويقوم بتشفير أجهزة الضحايا وحذف النسخ الاحتياطية القيمة. طورت Avast أداة فك تشفير عالمية لـ Babuk، لكن سلالة Tortilla أثبتت صعوبة اختراقها. عملت الشرطة الهولندية و Cisco Talos معًا لاعتقال المسؤولين عن الفيروس، وحصلوا على أداة فك تشفير Tortilla.
بشكل عام، لا يستطيع الخبراء الكشف عن الكثير من المعلومات حول العملية دون منح مزايا لعصابات برامج الفدية. إذا كشفوا عن الأخطاء الشائعة، يمكن للقراصنة استغلالها لتحسين محاولة برامج الفدية التالية ببساطة. إذا كشف الباحثون عن الملفات المشفرة التي يعملون عليها، فستعلم العصابة أنهم يتعقبونهم. أفضل طريقة لتجنب ما سبق هي أن يكون استباقيًا.

