Hoffnung für Opfer: Entschlüsseler für Zeppelin-Ransomware

Hoffnung für Opfer: Entschlüsseler für Zeppelin-Ransomware

Beitrag teilen

Die Zeppelin-Ransomware hat viele Opfer die nicht gezahlt haben mit verschlüsselten Daten zurückgelassen. Nun gibt es Hoffnung, denn Unit 221B hat eine Methode zum Knacken des Schlüssel entdeckt. Das Ganze ist zwar etwas aufwendig, aber es lohnt sich.    

Noch im August dieses Jahres gab die amerikanische CISA (Cybersecurity and Infrastructure Security Agency) eine Warnung zur Zeppelin Ransomware heraus. Man erklärte, dass die Zeppelin-Ransomware ein Derivat der Delphi-basierten Vega-Malware-Familie ist und als Ransomware as a Service (RaaS) fungiert.

Anzeige

Zeppelin Ransomware as a Service (RaaS)

Von 2019 bis mindestens Juni 2022 haben Akteure diese Malware verwendet, um ein breites Spektrum von Unternehmen und Organisationen mit kritischer Infrastruktur anzugreifen, darunter Rüstungsunternehmen, Bildungseinrichtungen, Hersteller, Technologieunternehmen und insbesondere Organisationen in der Gesundheits- und Medizinbranche. Es ist bekannt, dass Zeppelin-Akteure Lösegeldzahlungen in Bitcoin verlangen, wobei die anfänglichen Beträge zwischen mehreren tausend Dollar und über einer Million Dollar liegen.

FBI informiert Opfer nicht zu zahlen

Laut einem Bericht von Brian Krebs wollte ein Opfer gerade bezahlen, als es einen Hinweis vom FBI erhielt, dass ein Unternehmen eine Möglichkeit zur Entschlüsselung der Daten gefunden hat. Die Forscher von Unit 221B haben eine Schwachstelle in der Zeppelin Ransomware gefunden und nutzen diese aus. Zeppelin nutze zwar drei verschiedene Arten zum Verschlüsseln von Dateien, aber am Anfang der Attacke steht immer ein kurzlebiger öffentlicher RSA-512-Schlüssel der alles einleitet.

Der Trick der Forscher besteht nun darin den RSA-512-Schlüssel aus der Registrierung wiederherzustellen, diesen zu knacken und damit dann  den 256-Bit-AES-Schlüssel zu erhalten, der letztendlich die Dateien verschlüsselt hat. Unit 221B baute schließlich eine Live-CD mit Linux, die Opfer auf infizierten Systemen ausführen konnten, um den RSA-512-Schlüssel zu extrahieren.

800 CPUs knacken den RSA-Schlüssel

Dann wurde der Schlüssel in einen Cluster von 800 CPUs geladen, der vom Hosting-Riesen Digital Ocean gespendet wurde. Der Cluster knackte dann den RSA-Schlüssel. Das Unternehmen nutzte dieselbe gespendete Infrastruktur auch, um den Opfern zu helfen, ihre Daten mit den wiederhergestellten Schlüsseln zu entschlüsseln.

Eine technische Darstellung, wie Unit 211B den Schlüssel knackt, findet sich auf deren Blog.

Mehr bei Blog.Unit221B.com

 

Passende Artikel zum Thema

Open-Source-Tool zur Analyse von Linux-Malware

Mit dem neuen Open-Source-Tool können SOC-Teams und Entwickler die Sicherheit überwachen und Bedrohungen untersuchen. Traceeshark kombiniert die dynamische Analyse von ➡ Weiterlesen

Cyberkriminalität: Aktuelle Bedrohungen und Taktiken

Ein Anbieter im Bereich Connectivity Cloud stellt seine Forschungsdaten zur weltweiten Cyberkriminalität der Allgemeinheit zur Verfügung. Sie haben Angreifer aufgespürt, ➡ Weiterlesen

Disaster-Recovery-Ereignisse bei Microsoft 365

Ein globales Softwareunternehmen, das IT-Dienstleister bei der Bereitstellung von Fernüberwachung und -verwaltung, Datenschutz als Service und Sicherheitslösungen unterstützt, hat den ➡ Weiterlesen

NIS2: Veraltete Software ist ein Risiko

NIS2 betrifft Unternehmen, die zur kritischen Infrastruktur gehören. Sie alle müssen prüfen, ob die Software ihrer Geräte auf dem neuesten ➡ Weiterlesen

Quishing: Phishing mit QR-Codes

In Anlehnung an Albert Einstein ließe sich wohl sagen, dass der kriminelle Einfallsreichtum der Menschen unendlich ist. Der neueste Trend ➡ Weiterlesen

Authentifizierungs-Codes geknackt

Forscher in China haben einen Ansatz demonstriert, der erfolgreich auf kürzere Authentifizierungs- und Verschlüsselungscodes abzielt - allerdings noch nicht auf ➡ Weiterlesen

Drei Schritte zur quantensicheren Verschlüsselung (PQC)

Vor wenigen Wochen hat das US-amerikanische National Institute of Standards and Technology (NIST) die ersten drei – von insgesamt vier ➡ Weiterlesen

Eine aktuelle Software Bill of Materials ist die Ausnahme

Eine Software Bill of Materials (SBOM), also eine Stückliste aller Software-Komponenten in einem vernetzten Gerät, stellt in der deutschen Industrie ➡ Weiterlesen