211service.com
WannaCry Ransomware-angrebet kunne have været meget værre

NSA's hovedkvarter, hvor softwaresårbarheder bliver gemt i hemmelighed ... og derefter stjålet, lækket og sluppet løs på en intetanende offentlighed.
Du har måske hørt: et verdensomspændende ransomware-angreb kendt som WannaCry (og WannaCrypt og WannaDecryptor) startede i fredags og omfattede i sidste ende omkring 200.000 computere i 150 lande.
Men det kunne have været meget værre - og vi har cybersikkerhedsforskere at takke for at sikre, at det ikke var det.
Selvom nyheden stadig spredte sig fredag om, at computere på snesevis af hospitaler i Det Forenede Kongerige ondsindet blev låst ned, og en meddelelse med krav om løsesum opslået på deres skærme, var en anonym forsker kendt som MalwareTech i færd med at lukke for yderligere spredning af programmet .
Som hun rapporteret i et fascinerende blogindlæg , havde MalwareTech fundet en uregistreret URL-adresse i WannaCrys kode. I mistanke om, at adressen havde noget at gøre med, hvordan virussen kommunikerede – en fælles funktion i botnets og andre typer malware – registrerede MalwareTech domænet og så, da trafik fra tusindvis af inficerede computere strømmede ind, og næsten overbelastede serveren, der hostede domænet. Normalt er denne form for synkehulsbevægelse et forsøg på at forstyrre et botnet, for eksempel fra at udstede kommandoer til inficerede systemer.
I dette tilfælde viste domænet sig at være en kill-switch - på ethvert system, der kom i kontakt med URL'en, lukkede virussen sig selv ned. WannaCry var på vej ud.
Som MalwareTech bemærkede, kunne ondsindede programmører dog nemt ændre WannaCrys kode for i stedet at pinge en ny adresse. Og det gjorde de. Søndag inficerede en ny variant tusindvis af systemer i Rusland. Det blev også indskrænket takket være en cybersikkerhedsforskers hurtige arbejde .
I mellemtiden tog Microsoft det usædvanlige skridt at knokle for at distribuere en patch for en fejl i den ikke-understøttede version af Windows, som WannaCry udnyttede. Det amerikanske nationale sikkerhedsagentur havde været at hamstre sårbarheden , men det blev lækket efter tyveri af agenturets hemmeligheder af en hackergruppe kendt som Shadow Brokers.
Desværre, som vi har nævnt før, er ransomware blevet en populær form for cyberkriminalitet af en simpel grund: det betaler sig. Det er også svært - men ikke umuligt - at stoppe. Bortset fra denne weekends angreb har kriminelle låst en del af San Franciscos offentlige transportsystem og et hospital i Los Angeles - i sidstnævnte tilfælde, hvilket tvinger hospitalet til at hæve $17.000 for at få adgang til dets filer igen.
Arkitekterne bag WannaCry ledte ligeledes efter en hurtig lønningsdag. Men de gjorde det ret nemt at følge pengene: WannaCrys kode indeholdt adresserne på tre Bitcoin-punge. Fra eftermiddagen mandag sagde en Twitter-bot, der sporede betalinger til tegnebøgerne, at konti havde i alt lidt over $55.000 i sig.
De tre bitcoin-punge bundet til #Vil græde ransomware har modtaget 209 betalinger på i alt 33,03734055 BTC ($55,426,46 USD).
— faktisk løsesum (@actual_ransom) 15. maj 2017
Takket være en sådan granskning har nogle eksperter spekuleret i, at hvem der end står bag WannaCry tør ikke forsøge at hæve fra tegnebøgerne, af frygt for at det vil blæse deres dækning. Selve summen kan også give dem pause. Selvfølgelig er det mange penge - men det kunne have været meget mere.
(Læs mere: Malware Tech , Los Angeles Times , BBC , Kvarts , Holde data som gidsel: Den perfekte internetkriminalitet? , To måder at stoppe ransomware på)