211service.com
The Colonial pipeline ransomware hackere havde et hemmeligt våben: selvpromoverende cybersikkerhedsfirmaer
Fem måneder før DarkSide angreb Colonial-rørledningen, opdagede to forskere en måde at redde sine ransomware-ofre på. Så advarede et antivirusfirmas meddelelse hackerne.
Drew Angerer/Getty Images
24. maj 2021Den 11. januar sagde antivirusfirmaet Bitdefender, at det var glad for at annoncere et opsigtsvækkende gennembrud. Den havde fundet en fejl i ransomware, som en bande kendt som DarkSide brugte til at fryse computernetværk af snesevis af virksomheder i USA og Europa. Virksomheder, der står over for krav fra DarkSide, kunne downloade et gratis værktøj fra Bitdefender og undgå at betale millioner af dollars i løsesum til hackerne.
Men Bitdefender var ikke den første til at identificere denne fejl. To andre forskere, Fabian Wosar og Michael Gillespie , havde bemærket det måneden før og var begyndt diskret at lede efter ofre til at hjælpe. Ved at offentliggøre sit værktøj advarede Bitdefender DarkSide om bortfaldet, hvilket involverede genbrug af de samme digitale nøgler til at låse og låse flere ofre op. Dagen efter erklærede DarkSide, at de havde repareret problemet, og at nye virksomheder ikke har noget at håbe på.
Særlig tak til BitDefender for at hjælpe med at løse vores problemer, sagde DarkSide. Dette vil gøre os endnu bedre.
DarkSide viste hurtigt, at det ikke bluffede, og udløste en række angreb. Denne måned lammede det Colonial Pipeline Co., hvilket fik en lukke ned af den 5.500 mil lange rørledning, der transporterer 45% af det brændstof, der bruges på østkysten - hurtigt efterfulgt af en stigning i benzinpriserne, panikkøb af gas på tværs af den sydøstlige del og lukninger af tusindvis af tankstationer. Uden Bitdefenders meddelelse er det muligt, at krisen kan have været indeholdt, og at Colonial stille og roligt kunne have genoprettet sit system med Wosar og Gillespies dekrypteringsværktøj.
I stedet betalte Colonial DarkSide 4,4 millioner dollars i Bitcoin for en nøgle til at låse sine filer op. Jeg vil indrømme, at jeg ikke var tryg ved at se penge gå ud af døren til folk som denne, sagde CEO Joseph Blount til Wall Street Journal.
Den forspildte mulighed var en del af et bredere mønster af dårlige eller halvhjertede reaktioner på den voksende trussel fra ransomware, som under pandemien har deaktiveret virksomheder, skoler, hospitaler og offentlige myndigheder over hele landet. Hændelsen viser også, hvordan antivirusvirksomheder, der er ivrige efter at skabe sig et navn, nogle gange overtræder en af hovedreglerne for kat-og-mus-spillet cyberkrigsførelse: Lad ikke dine modstandere vide, hvad du har fundet ud af. Under Anden Verdenskrig, da den britiske efterretningstjeneste erfarede fra dekrypterede kommunikationer, at Gestapo planlagde at bortføre og myrde en værdifuld dobbeltagent, Johnny Jebsen, fik hans handler ikke lov til at advare ham af frygt for at ane fjendens ciffer. var blevet revnet. I dag forsøger ransomware-jægere som Wosar og Gillespie at forlænge angribernes uvidenhed, selv på bekostning af at kontakte færre ofre. Før eller siden, da betalingerne falder, indser de cyberkriminelle, at noget er gået galt.
Om et dekrypteringsværktøj skal præsenteres, er en kalkuleret beslutning, sagde Rob McLeod, seniordirektør for trusselsreaktionsenheden for cybersikkerhedsfirmaet eSentire. Fra markedsføringsperspektivet synger du den sang fra hustagene om, hvordan du har fundet på en sikkerhedsløsning, der vil dekryptere et offers data. Og så siger sikkerhedsforskervinklen: 'Afslør ikke nogen information her. Hold de ransomware-fejl, som vi har fundet, som tillader os at afkode dataene hemmelige, for ikke at underrette trusselsaktørerne.'

I et indlæg på det mørke web takkede DarkSide Bitdefender for at identificere en fejl i bandens ransomware. (Højdepunktet tilføjet af ProPublica.)
Wosar sagde, at offentlig udgivelse af værktøjer, som Bitdefender gjorde, er blevet mere risikabelt, efterhånden som løsesum er steget, og banderne er blevet rigere og mere teknisk dygtige. I de tidlige dage med ransomware, hvor hackere indefrøs hjemmecomputere for et par hundrede dollars, kunne de ofte ikke bestemme, hvordan deres kode var brudt, medmindre fejlen blev specifikt påpeget over for dem.
I dag har skaberne af ransomware adgang til reverse engineering og penetrationstestere, som er meget meget dygtige, sagde han. Det er sådan, de får adgang til disse ofte meget sikrede netværk i første omgang. De downloader dekrypteringsværktøjet, de adskiller det, de reverse-engineer det, og de finder ud af præcis, hvorfor vi var i stand til at dekryptere deres filer. Og 24 timer senere er det hele ordnet. Bitdefender burde have vidst bedre.
Relateret historie
Kunne ransomware-krisen tvinge til handling mod Rusland? Moskvas blinde øje over for cyberkriminelle har gjort eskalerende angreb uundgåelige, siger eksperter. Men at ændre tilgangen er lettere sagt end gjort.
Det var ikke første gang, Bitdefender udbasunerede en løsning, som Wosar eller Gillespie havde slået den til. Gillespie havde brudt koden for en ransomware-stamme kaldet GoGoogle og hjalp ofre uden nogen fanfare, da Bitdefender udgav en dekryptering værktøj i maj 2020. Andre virksomheder har også annonceret gennembrud offentligt, sagde Wosar og Gillespie.
Folk er desperate efter en nyhedsomtale, og store sikkerhedsfirmaer er ligeglade med ofrene, sagde Wosar.
Bogdan Botezatu, direktør for trusselsforskning i Bukarest, Rumænien-baserede Bitdefender, sagde, at virksomheden ikke var klar over den tidligere succes med at låse op filer inficeret af DarkSide.
Uanset, sagde han, besluttede Bitdefender at offentliggøre sit værktøj, fordi de fleste ofre, der falder for ransomware, ikke har den rigtige forbindelse med ransomware-støttegrupper og ikke ved, hvor de skal bede om hjælp, medmindre de kan lære om eksistensen af værktøjer fra medierapporter eller med en simpel søgning.
Bitdefender har leveret gratis teknisk support til mere end et dusin DarkSide-ofre, og vi tror, at mange andre har brugt værktøjet uden vores indgriben, sagde Botezatu. Gennem årene har Bitdefender hjulpet enkeltpersoner og virksomheder med at undgå at betale mere end $100 millioner i løsesum, sagde han.
Bitdefender erkendte, at DarkSide kunne rette op på fejlen, sagde Botezatu: Vi er godt klar over, at angribere er agile og tilpasser sig vores dekrypteringer. Men DarkSide kunne have opdaget problemet alligevel. Vi tror ikke på ransomware-dekrypteringer, der stilles til rådighed. Angribere vil lære om deres eksistens ved at efterligne hjemmebrugere eller virksomheder i nød, mens langt de fleste ofre ikke vil have nogen idé om, at de kan få deres data tilbage gratis.
Angrebet på Colonial Pipeline , og det efterfølgende kaos ved benzinpumperne i hele det sydøstlige område, ser ud til at have ansporet den føderale regering til at være mere årvågen. Præsident Joe Biden udstedte en bekendtgørelse om at forbedre cybersikkerheden og skabe en plan for en føderal reaktion på cyberangreb. DarkSide sagde, at det var ved at lukke ned under amerikansk pres, selvom ransomware-hold ofte er blevet opløst for at undgå kontrol og derefter omdannet under nye navne, eller deres medlemmer har lanceret eller sluttet sig til andre grupper.
Så sofistikerede som de er, vil disse fyre dukke op igen, og de vil være så meget klogere, sagde Aaron Tantleff, en cybersikkerhedsadvokat fra Chicago, som har rådført sig med 10 virksomheder angrebet af DarkSide. De vil komme tilbage med en hævn.
'Folk er desperate efter en nyhedsomtale, og store sikkerhedsfirmaer er ligeglade med ofrene.'
Fabian Wosar, Ransomware Hunting Team
I det mindste indtil nu har private forskere og virksomheder ofte været mere effektive end regeringen til at bekæmpe ransomware. Sidste oktober afbrød Microsoft infrastrukturen i Trickbot, et netværk af mere end 1 million inficerede computere, der spredte den berygtede Ryuk-stamme af ransomware, ved at deaktivere dets servere og kommunikation. Den måned lukkede ProtonMail, den schweizisk-baserede e-mail-tjeneste, 20.000 Ryuk-relaterede konti.
Wosar og Gillespie, som tilhører en verdensomspændende frivilliggruppe kaldet Ransomware Hunting Team, har knækket mere end 300 større ransomware-stammer og -varianter, og sparet anslået 4 millioner ofre fra at betale milliarder af dollars.
I modsætning hertil dekrypterer FBI sjældent ransomware eller arresterer angriberne, som typisk er baseret i lande som Rusland eller Iran, der mangler udleveringsaftaler med USA. DarkSide, for eksempel, menes at operere fra Rusland. Langt flere ofre søger hjælp fra Jagtholdet gennem websteder, der vedligeholdes af dets medlemmer, end fra FBI.
Den amerikanske efterretningstjeneste efterforsker også ransomware, som falder ind under dens kompetence til at bekæmpe økonomisk kriminalitet. Men især i valgår roterer den nogle gange agenter fra cyberopgaver for at udføre sin bedre kendte mission med at beskytte præsidenter, vicepræsidenter, kandidater til større partier og deres familier. Europæisk retshåndhævelse, især det hollandske nationale politi, har haft større succes end USA med at arrestere angribere og beslaglægge servere.
Relateret historie
En bølge af ransomware rammer amerikanske hospitaler, efterhånden som coronavirus spidser til. Et hidtil uset og opportunistisk angreb rejser et foruroligende spørgsmål: Vil det koste livet?På samme måde har den amerikanske regering kun gjort beskedne fremskridt med at presse den private industri, herunder rørledningsselskaber, til at styrke cybersikkerhedsforsvaret. Cybersikkerhedstilsyn er opdelt i en alfabetsuppe af agenturer, hvilket hæmmer koordineringen. Department of Homeland Security udfører sårbarhedsvurderinger for kritisk infrastruktur, som inkluderer rørledninger.
Den gennemgik Colonial Pipeline omkring 2013 som en del af en undersøgelse af steder, hvor et cyberangreb kan forårsage en katastrofe. Rørledningen blev anset for at være modstandsdygtig, hvilket betyder, at den kunne komme sig hurtigt, ifølge en tidligere DHS embedsmand. Afdelingen svarede ikke på spørgsmål om eventuelle efterfølgende anmeldelser.
Fem år senere oprettede DHS en pipeline-cybersikkerhed initiativ at identificere svagheder i pipeline-computersystemer og anbefale strategier til at løse dem. Deltagelse er frivillig, og en person med kendskab til initiativet sagde, at det er mere nyttigt for mindre virksomheder med begrænset intern it-ekspertise end for store som Colonial. Det Nationale Risk Management Center, som fører tilsyn med initiativet, kæmper også med andre tornede problemer såsom valgsikkerhed.
Ransomware er steget voldsomt siden 2012 , da fremkomsten af Bitcoin gjorde det svært at spore eller blokere betalinger. De kriminelles taktik har udviklet sig fra vilkårlige spray- og bedekampagner, der søger nogle få hundrede dollars stykket, til at målrette specifikke virksomheder, statslige agenturer og nonprofit-grupper med krav på flere millioner dollars.
Angreb på især energivirksomheder er steget under pandemien - ikke kun i USA, men i Canada, Latinamerika og Europa. Da virksomhederne tillod medarbejderne at arbejde hjemmefra, slækkede de nogle sikkerhedskontroller, sagde McLeod.
DarkSide adopterede, hvad der er kendt som en ransomware-as-a-service model. Under denne model samarbejdede den med tilknyttede selskaber, der lancerede angrebene. Tilknyttede virksomheder modtog 75% til 90% af løsesummen, mens DarkSide beholdt resten.
Siden 2019 har adskillige bander øget presset med en teknik kendt som dobbelt afpresning. Når de kommer ind i et system, stjæler de følsomme data, før de lancerer ransomware, der koder filerne og gør det umuligt for hospitaler, universiteter og byer at udføre deres daglige arbejde. Hvis tabet af computeradgang ikke er tilstrækkeligt skræmmende, truer de med at afsløre fortrolige oplysninger, og sender ofte prøver som løftestang. For eksempel, da politiet i Washington, DC ikke betalte løsesummen på 4 millioner dollars, som en bande kaldet Babuk krævede i sidste måned, offentliggjorde Babuk efterretningsbriefinger, navne på kriminelle mistænkte og vidner og personalefiler, fra medicinsk information til polygraftest resultater, af officerer og jobkandidater.
DarkSide, som dukkede op i august sidste år, indbegrebet denne nye race. Den valgte mål baseret på en omhyggelig økonomisk analyse eller information hentet fra virksomhedens e-mails. For eksempel angreb det en af Tantleffs kunder i løbet af en uge, hvor hackerne vidste, at virksomheden ville være sårbar, fordi den overførte sine filer til skyen og ikke havde rene sikkerhedskopier.
For at infiltrere målnetværk brugte banden avancerede metoder såsom zero-day exploits, der straks udnytter softwaresårbarheder, før de kan lappes. Når den først var inde, bevægede den sig hurtigt og ledte ikke kun efter følsomme data, men også efter ofrets cyberforsikringspolice, så den kunne knytte sine krav til mængden af dækning. Efter to til tre dages søgning, krypterede DarkSide filerne.
De har et hurtigere angrebsvindue, sagde Christopher Ballod, associeret administrerende direktør for cyberrisiko hos Kroll, virksomhedsundersøgelsesfirmaet, som har rådgivet et halvt dusin DarkSide-ofre. Jo længere du opholder dig i systemet, jo større er sandsynligheden for, at du bliver fanget.
Typisk var DarkSides krav i den høje ende af skalaen, $5 millioner og opefter, sagde Ballod. En skræmmende taktik: Hvis børsnoterede virksomheder ikke betalte løsesummen, truede DarkSide med at dele information stjålet fra dem med short-sælgere, som ville profitere, hvis aktiekursen faldt ved offentliggørelsen.
DarkSides websted på det mørke web identificerede snesevis af ofre og beskrev de fortrolige data, som det hævdede at have indhentet fra dem. Den ene var New Orleans advokatfirma Stone Pigman Walther Wittmann. En stor irritation er, hvad det var, sagde advokat Phil Wittmann med henvisning til DarkSide-angrebet i februar. Vi betalte dem ingenting, sagde Michael Walshe Jr., formand for firmaets ledelsesudvalg, og afviste at kommentere yderligere.
Sidste november, DarkSide vedtaget hvad der er kendt som en ransomware-as-a-service model. Under denne model samarbejdede den med tilknyttede selskaber, der lancerede angrebene. De tilknyttede virksomheder modtaget 75 % til 90 % af løsesummen, mens DarkSide beholder resten. Som dette partnerskab antyder, er ransomware-økosystemet et forvrænget spejl af virksomhedskultur, med alt fra jobsamtaler til procedurer for håndtering af tvister. Efter at DarkSide lukkede ned, klagede flere personer, der identificerede sig som dets tilknyttede selskaber, på et tvistbilæggelsesforum over, at det havde stivnet dem. Målet betalte, men jeg fik ikke min andel, skrev en.
Sammen indtjente DarkSide og dets datterselskaber efter sigende mindst 90 millioner dollars. Syv af Tantleffs kunder, inklusive to virksomheder i energiindustrien, betalte løsesummer fra 1,25 millioner dollars til 6 millioner dollars, hvilket afspejler forhandlede rabatter fra de oprindelige krav på 7,5 millioner dollars til 30 millioner dollars. Hans andre tre kunder, der blev ramt af DarkSide, betalte ikke. I et af disse tilfælde krævede hackerne 50 millioner dollars. Forhandlingerne blev hårde, og de to sider kunne ikke blive enige om en pris.
DarkSides repræsentanter var kloge forhandlere, sagde Tantleff. Hvis et offer sagde, at det ikke havde råd til løsesummen på grund af pandemien, var DarkSide klar med data, der viste, at virksomhedens omsætning var steget, eller at covid-19s påvirkning var indregnet i prisen.
DarkSides forståelse af geopolitik var mindre avanceret end dens tilgang til ransomware. Omtrent samtidig med, at den vedtog affiliate-modellen, skrev den, at den planlagde at beskytte oplysninger stjålet fra ofre ved at gemme dem på servere i Iran. DarkSide var tilsyneladende ikke klar over, at en iransk forbindelse ville komplicere dens indsamling af løsepenge fra ofre i USA, som har økonomiske sanktioner, der begrænser finansielle transaktioner med Iran. Selvom DarkSide senere gik tilbage denne erklæring og sagde, at det kun havde betragtet Iran som et muligt sted, havde adskillige cyberforsikringsselskaber bekymringer om at dække betalinger til gruppen. Coveware, et firma i Connecticut, der forhandler med angribere på vegne af ofrene, holdt op med at handle med DarkSide.
Ballod sagde, at med deres forsikringsselskaber uvillige til at tilbagebetale løsesummen, betalte ingen af hans kunder DarkSide, på trods af bekymringer om eksponering af deres data. Selv hvis de havde kastet sig over DarkSide og modtaget forsikringer fra hackerne til gengæld om, at dataene ville blive makuleret, kan informationen stadig lække, sagde han.
Under DarkSides overgang til affiliate-modellen , blev der introduceret en fejl i dens ransomware. Sårbarheden fangede medlemmer af Ransomware Hunting Teams opmærksomhed. Etableret i 2016, består holdet kun for invitationer af omkring et dusin frivillige i USA, Spanien, Italien, Tyskland, Ungarn og Storbritannien. De arbejder inden for cybersikkerhed eller relaterede områder. I deres fritid samarbejder de om at finde og dekryptere nye ransomware-stammer.
Flere medlemmer, inklusive Wosar, har kun lidt formel uddannelse, men en evne til at kode. Wosar, som droppede ud af gymnasiet, voksede op i en arbejderfamilie nær den tyske havneby Rostock. I 1992, i en alder af otte, så han en computer for første gang og blev henrykt. Som 16-årig udviklede han sin egen antivirussoftware og tjente penge på det. Nu 37 har han arbejdet for antivirusfirmaet Emsisoft siden starten for næsten to årtier siden og er dets teknologichef. Han flyttede til Storbritannien fra Tyskland i 2018 og bor i nærheden af London.
Han har kæmpet mod ransomware-hackere siden 2012, da han knækkede en stamme kaldet ACCDFISA, som stod for Anti Cyber Crime Department of Federal Internet Security Agency. Dette fiktive bureau underrettede folk om, at børnepornografi havde inficeret deres computere, og derfor blokerede det adgangen til deres filer, medmindre de betalte $100 for at fjerne virussen.
Relateret historie
Google siger, at det er for nemt for hackere at finde nye sikkerhedsfejl Angribere udnytter de samme typer softwaresårbarheder igen og igen, fordi virksomheder ofte savner skoven for træerne.ACCDFISA-hackeren bemærkede til sidst, at stammen var blevet dekrypteret og udgav en revideret version. Mange af Wosars efterfølgende triumfer var også flygtige. Han og hans holdkammerater forsøgte så længe som muligt at holde kriminelle lykkeligt uvidende om, at deres stamme var sårbar. De efterlod kryptiske beskeder på fora, der opfordrede ofre til at kontakte dem for at få hjælp eller sendte direkte beskeder til folk, der skrev, at de var blevet angrebet.
I forbindelse med beskyttelse mod computerindtrængen opdagede analytikere hos antivirusfirmaer nogle gange ransomware-fejl og byggede dekrypteringsværktøjer, selvom det ikke var deres hovedfokus. Nogle gange kolliderede de med Wosar.
I 2014 opdagede Wosar, at en ransomware-stamme kaldet CryptoDefense kopierede og indsatte fra Microsoft Windows noget af den kode, den brugte til at låse og låse filer op, uden at være klar over, at den samme kode var bevaret i en mappe på ofrets egen computer. Det manglede signalet eller flaget i deres program, normalt inkluderet af ransomware-skabere for at instruere Windows i ikke at gemme en kopi af nøglen.
Wosar udviklede hurtigt et dekrypteringsværktøj til at hente nøglen. Vi stod over for en interessant gåde, skrev Sarah White, et andet medlem af jagtteamet, på Emsisofts Blog . Hvordan får vi vores værktøj ud til flest mulige ofre uden at advare malwareudvikleren om hans fejl?
Wosar opsøgte diskret CryptoDefense-ofre gennem støttefora, frivillige netværk og meddelelser om, hvor man kan kontakte for at få hjælp. Han undgik at beskrive, hvordan værktøjet fungerede eller den bommert, det udnyttede. Da ofrene meldte sig, leverede han rettelsen og skrubbede ransomware fra mindst 350 computere. CryptoDefense fangede os til sidst ... men han havde stadig ikke adgang til den dekrypteringsmaskine, vi brugte, og anede ikke, hvordan vi låste hans ofres filer op, skrev White.
'Vi stod over for en interessant gåde... Hvordan får vi vores værktøj ud til flest mulige ofre uden at advare malware-udvikleren om hans fejl?
Sarah White, Ransomware Hunting Team
Men så afslørede et antivirusfirma, Symantec, det samme problem og pralede med opdagelsen på et blogindlæg, der indeholdt nok information til at hjælpe CryptoDefense-udvikleren med at finde og rette fejlen, skrev White. Inden for 24 timer begyndte angriberne at sprede en revideret version. De skiftede navn til CryptoWall og lavet 325 millioner dollars.
Symantec valgte hurtig omtale frem for at hjælpe CryptoDefense-ofre med at gendanne deres filer, skrev White. Nogle gange er der ting, der er bedre at lade være usagt.
En talskvinde for Broadcom, som købte Symantecs virksomhedssikkerhedsvirksomhed i 2019, afviste at kommentere og sagde, at de teammedlemmer, der arbejdede på værktøjet, ikke længere er hos virksomheden.
Ligesom Wosar, den 29-årige Gillespie kommer fra fattigdom og har aldrig gået på college. Da han voksede op i det centrale Illinois, kæmpede hans familie så meget økonomisk, at de nogle gange måtte flytte ind hos venner eller familie. Efter gymnasiet arbejdede han på fuld tid i 10 år hos en computerreparationskæde kaldet Nerds on Call. Sidste år blev han malware- og cybersikkerhedsforsker hos Coveware.
I december sidste år sendte han en besked til Wosar for at få hjælp. Gillespie havde arbejdet med et DarkSide-offer, som havde betalt en løsesum og modtaget et værktøj til at gendanne dataene. Men DarkSides dekryptering havde ry for at være langsom, og offeret håbede, at Gillespie kunne fremskynde processen.
Gillespie analyserede softwaren, som indeholdt en nøgle til at frigive filerne. Han ville trække nøglen ud, men fordi den var opbevaret på en usædvanlig kompleks måde, kunne han ikke. Han henvendte sig til Wosar, som var i stand til at isolere den.
Holdkammeraterne begyndte derefter at teste nøglen på andre filer inficeret af DarkSide. Gillespie tjekkede filer uploadet af ofre til det websted, han driver, ID Ransomware, mens Wosar brugte VirusTotal, en onlinedatabase med mistænkt malware.
Den aften delte de en opdagelse.
Jeg har bekræftet, at DarkSide genbruger deres RSA-nøgler, skrev Gillespie til Hunting Team på sin Slack-kanal. En form for kryptografi, RSA genererer to nøgler: en offentlig nøgle til at kode data og en privat nøgle til at dechifrere dem. RSA bruges lovligt til at beskytte mange aspekter af e-handel, såsom beskyttelse af kreditnumre. Men det er også blevet co-opteret af ransomware hackere.
Jeg bemærkede det samme, da jeg var i stand til at dekryptere nyligt krypterede filer ved hjælp af deres dekryptering, svarede Wosar mindre end en time senere, kl. 02:45 London-tid.
Deres analyse viste, at DarkSide før vedtagelsen af affiliatemodellen havde brugt en anden offentlig og privat nøgle for hvert offer. Wosar havde mistanke om, at DarkSide under denne overgang introducerede en fejl i sin tilknyttede portal, der blev brugt til at generere ransomware for hvert mål. Wosar og Gillespie kunne nu bruge nøglen, som Wosar havde udtrukket til at hente filer fra Windows-maskiner, som DarkSide havde beslaglagt. Den kryptografiske bommert påvirkede ikke Linux-operativsystemer.
Relateret historie
Hvordan embedsmænd beskytter valget mod ransomware-hackere Bekymringer om et angreb på valgsystemer er reelle. Men et hack ville ikke skade afstemningen så meget som den desinformation, der ville resultere.Vi kløede os i hovedet, sagde Wosar. Kunne de virkelig have knebet så slemt? DarkSide var en af de mere professionelle ransomware-as-a-service-ordninger derude. Det er meget, meget sjældent, at de begår sådan en stor fejl.
Jagtholdet fejrede stille og roligt uden at søge omtale. White, der er datalogistuderende ved Royal Holloway, en del af University of London, begyndte at lede efter DarkSide-ofre. Hun kontaktede firmaer, der håndterer digital efterforskning og hændelsesberedskab.
Vi sagde til dem: 'Hej, hør, hvis du har nogle DarkSide-ofre, så bed dem om at tage fat i os; vi kan hjælpe dem. Vi kan gendanne deres filer, og de behøver ikke betale en kæmpe løsesum,' sagde Wosar.
DarkSide-hackerne tog for det meste julesæsonen fri. Gillespie og Wosar forventede, at når angrebene blev genoptaget i det nye år, ville deres opdagelse hjælpe snesevis af ofre. Men så offentliggjorde Bitdefender sit indlæg under overskriften Darkside Ransomware Decryption Tool.
I en meddelelseskanal med ransomware-responsfællesskabet spurgte nogen, hvorfor Bitdefender ville tippe hackerne. Offentlighed, svarede White. Ser godt ud. Jeg kan garantere, at de fikser det meget hurtigere nu.
Hun havde ret. Dagen efter anerkendte DarkSide fejlen, som Wosar og Gillespie havde fundet før Bitdefender. På grund af problemet med nøglegenerering har nogle virksomheder de samme nøgler, skrev hackerne og tilføjede, at op til 40% af nøglerne var berørt.
DarkSide hånede Bitdefender for at frigive dekrypteringsprogrammet på det forkerte tidspunkt ... da aktiviteten hos os og vores partnere under nytårsferien er den laveste.
For at tilføje holdets frustrationer opdagede Wosar, at Bitdefender-værktøjet havde sine egne ulemper. Ved hjælp af virksomhedens dekryptering forsøgte han at låse op for prøver inficeret af DarkSide og fandt ud af, at de blev beskadiget i processen. De implementerede faktisk dekrypteringen forkert, sagde Wosar. Det betyder, at hvis ofrene brugte Bitdefender-værktøjet, er der en god chance for, at de beskadigede dataene.
Adspurgt om Wosars kritik sagde Botezatu, at datagendannelse er vanskelig, og at Bitdefender har taget alle forholdsregler for at sikre, at vi ikke kompromitterer brugerdata, inklusive udtømmende test og kode, der evaluerer, om den resulterende dekrypterede fil er gyldig.
Selv uden Bitdefender kunne DarkSide alligevel snart have indset sin fejl, sagde Wosar og Gillespie. For eksempel, da de søgte gennem kompromitterede netværk, kan hackerne være stødt på e-mails, hvor ofre hjulpet af jagtholdet diskuterede fejlen.
De kan måske finde ud af det på den måde - det er altid en mulighed, sagde Wosar. Men det er især smertefuldt, hvis en sårbarhed bliver brændt gennem noget dumt som dette.
Hændelsen fik jagtholdet til at opfinde et udtryk for for tidlig eksponering af en svaghed i en ransomware-stamme. Internt spøger vi ofte, 'Ja, de skal nok trække en Bitdefender,' sagde Wosar.
Denne historie blev udgivet sammen med ProPublica, et nonprofit-redaktionsrum, der efterforsker magtmisbrug. Renee Dudley og Daniel Golden har fokuseret på ransomware til ProPublica og arbejder på en bog om Ransomware Hunting Team, der skal udgives næste år af Farrar, Straus og Giroux.
Tilmeld dig for at modtage ProPublicas største historier så snart de er offentliggjort.