- В ответ на противоправные действия хакеров всё больше экспертов по безопасности сотрудничают с правоохранительными органами, предоставляя бесплатные инструменты расшифровки.
- Специалисты по расшифровке программ-вымогателей разрабатывают инструменты несколькими основными способами: обратная разработка (реверс-инжиниринг) ошибки, сотрудничество с правоохранительными органами и сбор публично доступных ключей шифрования.
Эпоха разгула хакеров
Хакеры используютпрограммы-вымогатели, чтобынацелиться на каждую отрасль, требуя как можно больше денегза доступ к файлам жертв. Это прибыльный бизнес. За первые шесть месяцев 2023 года группировки вымогателей выманили у своих жертв449 миллионов долларов.
Впрочем, всё больше экспертов по безопасности объединяют усилия с правоохранительными органами, чтобы предоставлять бесплатные инструменты расшифровки.
Читайте также:Хакерам, похоже, никогда не бывает достаточно кражи криптовалюты!
Несколько распространённых решений
Специалисты по расшифровке программ-вымогателей разрабатывают инструменты несколькими основными способами: реверс-инжиниринг ошибок, сотрудничество с правоохранительными органами и сбор публично доступных ключей шифрования. Длительность процесса зависит от сложности кода, но обычно требуются данные о зашифрованном файле, его незашифрованная версия и информация о сервере, полученная от хакерской группировки.
«Наличие одного лишь зашифрованного файла на выходе обычно бесполезно. Нужен сам образец — исполняемый файл», — говорит Jakub Kroustek, руководитель отдела исследований вредоносного ПО антивирусной компании Avast. Это непростая задача, но, когда она решается, пострадавшие получают ощутимую пользу.
Специалисты по расшифровке используют знания в области разработки ПО и криптографии, чтобы получить ключи от программы-вымогателя и создать на их основе инструмент расшифровки, поясняет Kroustek. Более сложные схемы шифрования могут потребовать полного перебора (brute force) или обоснованного предположения на основе имеющихся данных. Иногда хакеры создают ключи с помощью генераторов псевдослучайных чисел. Настоящий генератор случайных чисел должен быть по-настоящему случайным, а значит, предсказать его значения непросто.
Как объясняет van der Wiel, генератор псевдослучайных чисел может опираться на существующую закономерность, чтобы казаться случайным, хотя на деле это не так — например, закономерность может строиться на времени создания ключа. Если исследователям известна часть такой закономерности, они могут перебирать разные значения времени, пока не выведут ключ.
Но получить ключи часто удаётся только в сотрудничестве с правоохранительными органами, которые помогают узнать больше о том, как действует хакерская группировка. Если исследователям удастся получить IP-адрес хакера, они могут попросить местную полицию изъять сервер и снять дамп памяти с его содержимым. Либо, если хакеры используют прокси-серверы, чтобы скрыть своё местоположение, полиция может применить инструменты анализа трафика, например NetFlow, чтобы определить, куда направляется трафик, и извлечь из него данные, — говорит Vanderwiel.
Будапештская конвенция о киберпреступности делает возможным трансграничное сотрудничество: она позволяет полиции срочно запросить образы серверов в другой стране, пока оформляется официальный запрос.
Читайте также:Возвращено 674 млн долларов из 2,6 млрд украденной криптовалюты
Работа с правоохранительными органами
Вместе с правоохранительными органами эксперты помогли Cisco Talos создать инструмент расшифровки для программы-вымогателя Babuk tortilla. Эта версия вымогателя нацелена на здравоохранение, производство и национальную инфраструктуру: она шифрует устройства жертв и удаляет ценные резервные копии. В Avast создали универсальный дешифратор Babuk, но взломать вариант tortilla оказалось непросто. Нидерландская полиция и Cisco Talos совместно задержали тех, кто стоял за этим вирусом, и заодно получили дешифратор для tortilla.
В целом эксперты не могут раскрывать слишком много деталей о процессе, не давая группировкам вымогателей преимущества. Если рассказать о типичных ошибках, хакеры легко используют их, чтобы усовершенствовать следующую атаку. Если исследователи сообщат, над какими зашифрованными файлами работают, группировка поймёт, что её вычислили. Но лучший способ избежать всего этого — действовать на опережение.

