Speranza per le vittime: Zeppelin ransomware decryptor

Speranza per le vittime: Zeppelin ransomware decryptor

Condividi post

Il ransomware Zeppelin ha lasciato molte vittime non pagate con dati crittografati. Ora c'è speranza, perché l'Unità 221B ha scoperto un metodo per decifrare la chiave. È tutto un po' noioso, ma ne vale la pena.    

Non più tardi di agosto di quest'anno l'americana CISA (Cybersecurity and Infrastructure Security Agency) ha emesso un avviso sul ransomware Zeppelin. È stato spiegato che il Zeppelin ransomware è un derivato della famiglia di malware Vega basata su Delphi e opera come ransomware come servizio (RaaS).

Zeppelin Ransomware come servizio (RaaS)

Dal 2019 fino almeno a giugno 2022, gli attori hanno utilizzato questo malware per prendere di mira un'ampia gamma di aziende e organizzazioni con infrastrutture critiche, inclusi appaltatori della difesa, istituti scolastici, produttori, società tecnologiche e in particolare organizzazioni del settore sanitario e medico. È noto che gli attori di Zeppelin richiedono pagamenti di riscatto in Bitcoin, con importi iniziali che vanno da diverse migliaia di dollari a oltre un milione di dollari.

L'FBI dice alle vittime di non pagare

Secondo un rapporto di Brian Krebs una vittima stava per pagare quando ha ricevuto una soffiata dall'FBI secondo cui un'azienda aveva trovato un modo per decrittografare i dati. I ricercatori dell'Unità 221B hanno scoperto e sfruttato una vulnerabilità nel ransomware Zeppelin. Sebbene Zeppelin utilizzi tre modi diversi per crittografare i file, l'attacco inizia sempre con una chiave pubblica RSA-512 di breve durata che avvia tutto.

Il trucco dei ricercatori è recuperare la chiave RSA-512 dal registro, decifrarla e utilizzarla per ottenere la chiave AES a 256 bit che alla fine ha crittografato i file. L'unità 221B alla fine ha creato un CD live di Linux che le vittime potevano eseguire su sistemi infetti per estrarre la chiave RSA-512.

800 CPU craccano la chiave RSA

Quindi la chiave è stata caricata in un cluster di 800 CPU donate dal gigante di hosting Digital Ocean. Il cluster ha quindi violato la chiave RSA. La società ha anche utilizzato la stessa infrastruttura donata per aiutare le vittime a decrittografare i propri dati con le chiavi recuperate.

Una descrizione tecnica di come l'Unità 211B decifra la chiave può essere trovata sul loro blog.

Altro su Blog.Unit221B.com

 

Articoli relativi all'argomento

Piattaforma di sicurezza informatica con protezione per ambienti 5G

Lo specialista della sicurezza informatica Trend Micro svela il suo approccio basato su piattaforma per proteggere la superficie di attacco in continua espansione delle organizzazioni, inclusa la sicurezza ➡ Leggi di più

Manipolazione dei dati, il pericolo sottovalutato

Ogni anno, il 31 marzo, la Giornata mondiale del backup serve a ricordare l'importanza di backup aggiornati e facilmente accessibili ➡ Leggi di più

Le stampanti come rischio per la sicurezza

I parchi stampanti aziendali stanno diventando sempre più un punto cieco e pongono enormi problemi in termini di efficienza e sicurezza. ➡ Leggi di più

Sicurezza informatica: base per LockBit 4.0 disinnescata

Trend Micro, in collaborazione con la National Crime Agency (NCA) del Regno Unito, ha analizzato la versione inedita che era in fase di sviluppo ➡ Leggi di più

La legge sull’AI e le sue conseguenze sulla protezione dei dati

Con la legge sull’AI è stata approvata la prima legge sull’IA che concede ai produttori di applicazioni AI un periodo di sei mesi e mezzo ➡ Leggi di più

MDR e XDR tramite Google Workspace

Che si tratti di un bar, di un terminal aeroportuale o di un ufficio a casa, i dipendenti lavorano in molti luoghi. Tuttavia, questo sviluppo comporta anche delle sfide ➡ Leggi di più

Sistemi operativi Windows: quasi due milioni di computer a rischio

Non sono più disponibili aggiornamenti per i sistemi operativi Windows 7 e 8. Ciò significa lacune di sicurezza aperte e quindi utile e ➡ Leggi di più

L'intelligenza artificiale su Enterprise Storage combatte il ransomware in tempo reale

NetApp è uno dei primi a integrare l'intelligenza artificiale (AI) e il machine learning (ML) direttamente nello storage primario per combattere il ransomware ➡ Leggi di più