Os pesquisadores encontraram uma chave mestra do ransomware Hive por meio de vulnerabilidade criptográfica

Hive ransomware master key

Um grupo de pesquisadores sul-coreanos da Universidade de Kunming publicou um relatório detalhando como encontraram a chave mestra do ransomware Hive e um método para recuperar arquivos criptografados com ela..

Com a ajuda de uma vulnerabilidade criptográfica, especialistas conseguiram se recuperar a chave mestra do malware usado para criar chaves de criptografia.

Hive ransomware gera 10 MiB de dados aleatórios, e usa-o como uma chave mestra. Para cada arquivo ser criptografado, 1MiB e 1KiB de dados são extraídos de um deslocamento específico da chave mestra e usados ​​como fluxo de chaves. O deslocamento usado neste momento é armazenado no nome de arquivo criptografado de cada arquivo. Usando o deslocamento do keystream armazenado no nome do arquivo, é possível extrair o keystream usado para criptografia.os pesquisadores observam.

O Hive usa um esquema de criptografia híbrido e depende de sua própria cifra simétrica para criptografar arquivos, e os pesquisadores conseguiram determinar a forma como o ransomware gera e armazena a chave mestra.

Depois de analisar o processo do ransomware Hive, estávamos convencidos da existência de vulnerabilidades que surgiram devido ao uso de seu próprio algoritmo de criptografia. O ransomware Hive criptografa arquivos usando XOR com um fluxo de chaves aleatório que é diferente para cada arquivo. Mas descobrimos que esse fluxo aleatório pode ser previsto com bastante facilidade.os cientistas escrevem.

Chave mestra do ransomware Hive

Chave mestra do ransomware Hive

Com base nesta premissa, os especialistas conseguiram recuperar a maior parte da chave mestra do malware, que foi usado como base para criptografia de arquivos.

A técnica desenvolvida por especialistas permite recuperar cerca de 95% da chave mestra, e mesmo de forma incompleta pode ser usado para descriptografar dados, recuperando de 82% para 98% dos arquivos da vítima.

92% a chave mestra restaurada descriptografa com sucesso aproximadamente 72% de arquivos, 96% a chave mestra restaurada descriptografa com sucesso aproximadamente 82% de arquivos, e 98% a chave mestra restaurada descriptografa com sucesso aproximadamente 98% de arquivos.dizem os pesquisadores.

Sabe-se que especialistas de pelo menos duas empresas de segurança da informação (Bitdefender e Kaspersky) estão atualmente analisando o relatório para descobrir se será possível criar um descriptografador gratuito para o Hive com base nas descobertas de pesquisadores coreanos.

Descoberto inicialmente em junho 2021, O Hive é oferecido em um modelo de afiliado que usa uma ampla gama de táticas, métodos, e procedimentos (TTP) extrair dados de interesse para fins de extorsão.

Em um alerta em agosto passado, o FBI observou que o Hive também está interrompendo o backup, cíber segurança, e aplicativos de cópia de arquivos para poder criptografar todos os arquivos visados. O ransomware também tem como alvo a criptografia dos diretórios de arquivos de programas.

Deixe-me lembrá-lo que dissemos isso Chaves de descriptografia para Maze, Os ransomware Egregor e Sekhmet foram postados no fórum Bleeping Computer, e também isso O ransomware FonixCrypter parou de funcionar e publicou uma chave para descriptografar dados.

Por Vladimir Krasnogolovy

Vladimir é um especialista técnico que adora dar conselhos e dicas qualificadas sobre os produtos GridinSoft. Ele está disponível 24 horas por dia, 7 dias por semana para ajudá-lo em qualquer dúvida relacionada à segurança na internet.

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *