Polícia frauda chaves de descriptografia da gangue DeadBolt Ransomware

DeadBolt decryption keys

A Polícia Nacional Holandesa, junto com especialistas em segurança da informação da RespondersNU, enganou os operadores do criptografador DeadBolt para que lhes fornecessem 155 chaves para descriptografar dados. Por esta, os especialistas tiveram que falsificar pagamentos de resgates.

Deixe-me lembrá-lo que o Fechadura Morta ransomware está ativo desde o início de 2022 e ataca NAS de vários fabricantes. Basicamente, o ransomware “especializado” em Qnap dispositivos, mas ataca ASUSTOR NAS também foram detectados.

De acordo com a polícia holandesa, ataques de ransomware já comprometeram mais 20,000 dispositivos em todo o mundo e pelo menos 1,000 na Holanda. Exigência dos invasores 0.03 Bitcoin (sobre $575) dos proprietários do NAS hackeado para descriptografar os dados.

Especialistas dizem que depois de pagar o resgate, DeadBolt envia uma transação de bitcoin para o mesmo endereço usado para pagar o resgate. Como resultado, a transação contém a chave para descriptografar os dados da vítima, que pode ser encontrado em OP_RETURN.

Chaves de descriptografia DeadBolt

Quando a vítima fornece esta chave ao malware, ele é convertido em um hash SHA256, comparado com o hash SHA256 da chave de descriptografia da vítima e o hash SHA256 da chave mestra de descriptografia DeadBolt. Se a chave de descriptografia corresponder a um dos hashes SHA256, os arquivos criptografados no NAS afetado serão descriptografados.

A polícia pagou o resgate, recebeu as chaves de descriptografia, e retiraram seus pagamentos. Essas chaves permitem aos usuários desbloquear arquivos como fotos valiosas ou arquivos administrativos sem gastar o dinheiro das vítimas.autoridades policiais disseram em um comunicado à imprensa.

Computador bipando descobri os detalhes desta operação através de um RespondentesNU especialista em segurança da informação Rickey Gevers. Ele confirmou que a polícia enganou o ransomware para que ele criasse chaves de descriptografia e cancelou suas transações antes que elas fossem incluídas no bloco.

O facto é que as vítimas enviaram a chave de desencriptação imediatamente, sem esperar pela confirmação da legitimidade da transacção.. Isso permitiu que autoridades e especialistas falsificassem pagamentos de resgate de taxas baixas quando o blockchain estava fortemente congestionado. Como o blockchain precisava de tempo para confirmar as transações, a polícia concluiu as transações, peguei as chaves, e cancelou imediatamente os pagamentos.

Rickey Gevers
Rickey Gevers
Fizemos transações especificamente com uma comissão mínima. Como sabíamos que os invasores entenderiam tudo rapidamente, tivemos que agir rudemente e aproveitar o que tínhamos tempo. Os atacantes entenderam o que aconteceu em poucos minutos, mas nós conseguimos 155 chaves. 90% das vítimas relataram ataques DeadBolt à polícia, então a maioria obteve suas chaves de descriptografia gratuitamente.diz Gevers.

Infelizmente, os operadores de ransomware descobriram exatamente como foram enganados. É por isso que os hackers por trás do DeadBold exigem dupla confirmação antes de entregar as chaves para descriptografar os dados às vítimas.

<span longo = "um">Polícia frauda chaves de descriptografia da gangue DeadBolt Ransomware</período>

RespondentesNU, em cooperação com a polícia holandesa e a Europol, criou um site especial onde as vítimas do DeadBolt que não contataram a polícia ou não foram identificadas podem verificar se, entre as chaves obtidas fraudulentamente dos invasores, existe uma chave para o dispositivo afetado.

Por Vladimir Krasnogolovy

Vladimir é um especialista técnico que adora dar conselhos e dicas qualificadas sobre os produtos GridinSoft. Ele está disponível 24 horas por dia, 7 dias por semana para ajudá-lo em qualquer dúvida relacionada à segurança na internet.

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *