Ένας ερευνητής στον τομέα της κυβερνοασφάλειας κατάφερε να σπάσει την κρυπτογράφηση που χρησιμοποιείται από την παραλλαγή Linux/ESXI του ransomware Akira, επιτρέποντας την αποκατάσταση δεδομένων χωρίς την ανάγκη πληρωμής των λύτρων.
Δείτε επίσης: Το νέο Linux Ransomware της Akira επιτίθεται σε VMware ESXi servers

Η ανακάλυψη εκμεταλλεύεται μια κρίσιμη αδυναμία στη μεθοδολογία κρυπτογράφησης του ransomware. Σύμφωνα με τον ερευνητή, το κακόβουλο λογισμικό χρησιμοποιεί τον τρέχοντα χρόνο σε νανοδευτερόλεπτα ως “σπόρο” για τη διαδικασία κρυπτογράφησης, καθιστώντας το θεωρητικά ευάλωτο σε επιθέσεις brute-force.
Η παραλλαγή Akira ransomware, που αναγνωρίζεται από το hash bcae978c17bcddc0bf6419ae978e3471197801c36f73cff2fc88cecbe3d88d1a, χρησιμοποιεί ένα προηγμένο σύστημα κρυπτογράφησης που αξιοποιεί τέσσερις διαφορετικές χρονικές σφραγίδες, η καθεμία με ανάλυση σε νανοδευτερόλεπτα.
Αυτή η πολυπλοκότητα αρχικά καθιστούσε την αποκρυπτογράφηση φαινομενικά αδύνατη, ωστόσο η επιμονή και η υπολογιστική δύναμη τελικά επικράτησαν. Ο ερευνητής έχει δημοσιεύσει τον πλήρη κώδικα πηγής και τη μεθοδολογία στο GitHub, προσφέροντας μια πιθανή σωτηρία για τους οργανισμούς που πλήττονται από αυτήν τη συγκεκριμένη παραλλαγή ransomware που είναι ενεργή από τα τέλη του 2023.
Δείτε ακόμα: Νοέμβριος 2024: Αυξημένη δραστηριότητα των Akira & RansomHub ransomware
Ο ερευνητής ανάλυσε αντίστροφα τον κώδικα του ransomware και διαπίστωσε ότι χρησιμοποιεί την γεννήτρια τυχαίων αριθμών Yarrow256, ο οποίος τροφοδοτείται με τιμές χρονικής σήμανσης. Το ransomware χρησιμοποιεί αυτή τη λειτουργία για να δημιουργήσει κλειδιά για τους αλγόριθμους κρυπτογράφησης KCipher2 και Chacha8.

Για να παραβιάσει την κρυπτογράφηση, ο ερευνητής ανέπτυξε ένα εργαλείο brute-force βελτιστοποιημένο για CUDA, το οποίο εκμεταλλεύεται τις υψηλής απόδοσης GPU.
Μετά από εκτενή βελτιστοποίηση, το σύστημα πέτυχε περίπου 1,5 δισεκατομμύρια προσπάθειες κρυπτογράφησης ανά δευτερόλεπτο σε μια GPU RTX 3090, ενώ οι RTX 4090 προσέφεραν ακόμη καλύτερη απόδοση, επιτυγχάνοντας ταχύτητα 2,3 φορές μεγαλύτερη.
Καθώς το ransomware εξελίσσεται, αυτή η εργασία αναδεικνύει την συνεχιζόμενη κούρσα εξοπλισμών μεταξύ επιτιθεμένων και αμυντικών. Κάθε επιτυχής αποκρυπτογράφηση χωρίς πληρωμή υπονομεύει το επιχειρηματικό μοντέλο του ransomware, ενδεχομένως αποθαρρύνοντας μελλοντικές επιθέσεις.
Δείτε επίσης: Akira Ransomware: 30 θύματα σε μια μέρα στον ιστότοπο διαρροής
Η προστασία από ransomware απαιτεί συνδυασμό στρατηγικών ασφαλείας και καλών πρακτικών. Εδώ είναι μερικά βήματα που μπορείτε να ακολουθήσετε για να προστατευτείτε από ransomware:
- Ενημερώσεις Λογισμικού: Φροντίστε να κρατάτε το λειτουργικό σύστημα, τις εφαρμογές και τα antivirus ενημερωμένα.
- Χρησιμοποίησε αξιόπιστο antivirus: Εγκαταστήστε και χρησιμοποιήστε αξιόπιστο antivirus που προσφέρει προστασία σε πραγματικό χρόνο.
- Ασφαλές Backup: Κάντε τακτικά backup των σημαντικών αρχείων σας.
- Αποφυγή κλικ σε ύποπτα links: Μην ανοίγετε email από άγνωστους αποστολείς και μην κάνετε κλικ σε ύποπτα links ή συνημμένα αρχεία.
- Εκπαίδευση και ευαισθητοποίηση χρηστών: Αν εργάζεστε σε ομάδα ή οργανισμό, εκπαιδεύστε τους χρήστες για την αναγνώριση κακόβουλων μηνυμάτων ή ιστοσελίδων και τη σημασία της ασφάλειας.
Πηγή: cybersecuritynews
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
