sikkerhet

Sikkerhetsekspert etter hacker-tabbe: – Det burde være et eget «Dark Web» for «the good guys»

Cyberangripere tabbet seg ut: Var enkelt å lage verktøy som gjenskaper krypterte filer, men de som laget verktøyet får nå kritikk for å offentliggjøre det. Kritikerne frykter angriperne skal utbedre svakhetene.

Den uavhengige sikkerhetseksperten Gøran Tømte sier han kan forstå begge sider i deres valg og at man må se på helheten før man offentliggjør en løsning som ondsinnede aktører helst ikke skal være oppmerksomme på.
Den uavhengige sikkerhetseksperten Gøran Tømte sier han kan forstå begge sider i deres valg og at man må se på helheten før man offentliggjør en løsning som ondsinnede aktører helst ikke skal være oppmerksomme på.

Hvis du har fått filer kryptert av hacker-grupperingen Rhysida, kan det utrolig nok vise seg at du har hatt hell i uhellet.

Digi navngir vanligvis ikke slike aktører som Rhysida, så hvorfor gjør vi det nå? Ganske enkelt fordi Rhysida har tabbet seg ut.

Rhysidas krypteringsalgoritme har en svakhet som gjør at man kan finne nøkkelen for å dekryptere filene. Forskere fra Sør-Korea har nå laget et gratis verktøy for Windows, som gjør nettopp det.

Siden midten av 2023 har Rhysida angrepet og kryptert filer for mange ofre, blant annet ulike helseforetak verden over. Ikke bare har de kryptert filene de har fått tilgang til, de har også til tider lagt personlige pasientopplysninger ut for salg på det mørke nettet, eller truet med å gjøre det.

Det var forskerne fra Kookmin University og Korean Internet & Security Agency (KISA) som fant svakheten i krypteringsalgoritmens måte å generere krypteringsnøkler på. Eller rettere sagt, flere svakheter som sammen gjør det relativt enkelt å få tilbake krypterte data.

Dette er løsepengeangrep

  • Angrepet begynner gjerne ved et vellykket forsøk på «phishing» aller annen form for spredning av virus i systemer.
  • Angrepet gir utenforstående tilgang til interne systemer, gjerne lenge før selve angrepet, og uten å bli oppdaget.
  • Gjennom å utnytte svakheter i systemene, kan angriperne skaffe seg ytterligere tilganger.
  • Når angriperne føler seg klare, krypterer de alle data de har tilgang til, og forlanger løsepenger for å levere krypteringsnøkkelen til den eller de som er angrepet.
  • I noen tilfeller kopieres også mengder av konfidensiell data ut, og angriperne forlanger løsepenger for å ikke offentliggjøre dataene.
  • Ofte tilbys «smaksprøver», enten som bevis på at de sitter på data, eller for å true den angrepne til å betale.

Slik gjorde de det

Det var kombinasjonen av flere dårlige valg av Rhysida som satte forskerne i stand til å løse problemet:

For det første: Som basis for de 32-bits tilfeldige tallene benyttet Rhysida kun systemets klokkeslett og ingen andre faktorer spilte inn. Det er et svakt grunnlag å generere tilfeldige tall på, siden det er mer forutsigbart enn de fleste andre løsninger - som for eksempel Cloudflares lavalamper.

For det andre: I tillegg valgte Rysida å benytte seg av såkalt «intermittent encryption» - en taktikk som gjør det nesten dobbelt så raskt å gjøre jobben. Aberet er at denne måten å gjøre det på deler opp alle filene i småbiter, for eksempel 16 bytes hver, for så å kryptere annenhver av dem. Enden på visa er at alle filene er kryptert og i praksis like låst som ellers, men det er gjort på halve tiden. Dette er viktig for hackere som kan bli oppdaget kun kort tid etter at angrepet er satt i gang.

Imidlertid har denne metoden en viktig svakhet: Det er enkelt å teste ulike krypteringsnøkler og se om man finner en som er riktig. Når de krypterte bitene av en fil passer inn i de ukrypterte, har man funnet riktig nøkkel.

Rhysida gjorde en tabbe til, som gjorde det enda enklere: Filenes tidsstempel ble oppdatert da de ble kryptert, slik at man kan vite hvilken rekkefølge de ble kryptert i. Og siden det var systemtidspunktet som ble brukt som grunnlag for krypteringsnøkklelen, ble det da betydelig enklere å dekryptere resten av filene når man først hadde fått dekryptert og testet en av dem.

Et verktøy for å dekryptere filer er tilgjengelig fra KISAs nettsider.

Kritikk for å offentliggjøre

Ikke alle er like fornøyd med at KISA nå offentliggjorde løsningen. Den har nemlig vært kjent i visse kretser siden mai 2023.

Ifølge en X-post fra sikkerhetsekspert Fabian Wosar har minst tre ulike aktører funnet løsningen uavhengig av hverandre, men i stedet valgt å videreformidle den i en lukket krets. Han er bekymret for at Rhysida nå vil være oppmerksom på at en løsning finnes, og deretter utbedre svakhetene som gjør den mulig.

– Det gjør det trivielt for trusselaktørene å tilpasse nyttelasten og fikse sårbarheten, uttalte Wosar til SC Media. Han skal også ha spådd at en oppdatert Rhysida-nyttelast vil dukke opp innen «et par dager».

Etterlyser «Dark Web» for «the good guys»

Den norske sikkerhetseksperten Gøran Tømte er mer forsiktig i sin uttalelse om offentliggjøringen:

– Man kan forstå begge sider i deres valg, der den ene siden velger å holde dette «hemmelig», mens de andre velger å offentliggjøre.

Wosar skal imidlertid også ha tatt til orde for å tenke mer helhetlig i slike tilfeller som dette, noe også Tømte er enig i.

– En sårbarhet i legitime produkter varsles produsenten slik at dette kan adresseres og så annonseres offentlig. En sårbarhet i skadevare MÅ behandles annerledes, da intensjonen er det absolutt motsatte av legitime løsninger.

– At et universitet nå offentliggjør sårbarheten og verktøyet for dekryptering mener mange er veldig uheldig da sårbarheten nå kan utbedres av de kriminelle, og dermed gjør verktøyet verdiløst.

– Jeg kjenner ikke til om det er lukkede grupper for sikkerhetsfirmaer der slik informasjon bør deles. Det burde være et eget «Dark Web» for «the good guys».

Powered by Labrador CMS