
Полная версия
Вирьё моё! Хроники невидимых хакерских войн от Сыктывкара до Сингапура
Поэтому на практике используются генераторы псевдослучайных чисел. Это некая математическая функция, которая выдаёт последовательность более-менее разнообразных цифр. Здесь слабое звено — самое первое число (seed), от которого начинается вычисление функции. Если узнать или угадать его, то можно воспроизвести псевдослучайную последовательность и восстановить ключ шифрования.
Как выяснилось, автор Gpcode использовал в качестве «сида» значение процессорного регистра TSC (Timestamp Counter) — он содержит количество тактов процессора с момента включения компьютера. А это относительно небольшое число для перебора!
Почему автор совершил такую банальную ошибку? Скорее всего, он использовал виртуальную машину. Этот софт позволяет имитировать виртуальный компьютер внутри физического — получается эдакая «Матрица». В ранних версиях виртуальных машин значение регистра TSC рандомизировалось специально и не было связано с настоящим процессором и его тактовым счётчиком. Разрабатывая и тестируя Gpcode на виртуальной машине, автор зловреда оказался обманут «Матрицей». Он верил, что у него есть по-настоящему аппаратный генератор случайных чисел.
Но универсального способа расшифровки всё равно нет. И борьба с новыми версиями шифровальщика становится всё сложнее. Остаётся последний и самый эффективный вариант — найти самого автора.
Вообще, злоумышленники часто выдают себя сами, на этот счёт есть много народных мудростей типа «жадность фраера сгубила». В 2008 году автор шифровальщика Gpcode сам написал письмо в антивирусную компанию, где работает Саша, и предложил им выкупить программу для дешифровки. Возможно, вирусописателю просто надоело заниматься мелким вымогательством, так что он захотел получить одну большую награду сразу. Для доказательства своего авторства он даже прислал аналитикам утилиту, которая позволяла расшифровать один зашифрованный компьютер.
Платить ему, конечно, не стали. Но письмо дало несколько зацепок. Правда, компания Yahoo отказалась деанонимизировать почтовый ящик, с которого писал злоумышленник. Да и IP-адрес в заголовке письма позволил лишь выяснить, что автор шифровальщика ведёт переписку через зомби-компьютер, который входит в ботнет для рассылки спама с трояном-шифровальщиком. Заражённые машины находились в США. Все эти данные передали в правоохранительные органы.
# # #
В истории Gpcode существовала ещё одна ниточка, основанная на известном принципе «следуй за деньгами». Своим зарубежным жертвам злоумышленник предлагал переводить выкуп на кошелёк в платёжной системе Liberty Reserve. Эта финансовая компания, зарегистрированная в Коста-Рике гражданином украинского происхождения, часто использовалась для отмывки денег. По этой причине в 2013 году её разгромили американские правоохранители, а её основателя приговорили к 20 годам тюрьмы.
Расследование, проводившееся несколько лет в 17 странах мира, и последующее закрытие Liberty Reserve вполне могли стать причиной исчезновения автора Gpcode. Многие мошенники лишились денег после разгрома этой платёжной системы. А кого-то, возможно, даже поймали и посадили на основе данных, полученных после анализа арестованных активов.
Эта же история показала главное слабое место в схемах работы вымогателей — платёжные системы. С 2012 года именно эту слабость начали закрывать криптовалюты: появилась возможность по-настоящему анонимных платежей.
Бизнес сразу начал приносить огромные доходы. Их легко оценить, поскольку информация о транзакциях Bitcoin вполне доступна, разве что без имён. В декабре 2013 года журнал ZDNet посчитал, что жертвы шифровальщика CryptoLocker за два месяца перевели авторам малвары около 27 миллионов долларов, по цене биткоина на тот момент [7]. Сейчас, спустя десять лет, обороты вымогателей составляют миллиарды, а жертвы платят до 50 миллионов долларов за один выкуп.
Но если файлы зашифрованы так хорошо, что никакой антивирус не справляется — почему бы не заплатить? В конце концов, современная IT-индустрия точно так же продаёт нам свой софт! Мы уже давно не являемся полноправными владельцами программ, которые покупаем. Нет, это всего лишь временные лицензии. По окончании срока лицензии нужно платить снова, иначе ваш софт грозит превратиться в тыкву.
И верно, модель схожая. Разница совсем небольшая: с легального IT-бизнеса мы всё-таки можем требовать качественной работы, раз уж заплатили. Многочисленные «истории успеха» шифровальщиков быстро привели к тому, что делать их стала всякая школота с кривыми кодами. В итоге даже получение ключа после отправки выкупа отнюдь не гарантировало, что дешифратор сработает.
Бывали и такие ошибки, в результате которых шифровальщик вообще не мог корректно отправить ключ. Таков был червь WannaCry, атаковавший мир в 2017 году. В этом случае криптолокер превращается в вайпер, то есть «стиратель»: зашифрованные данные пропадают безвозвратно.
Или такой вариант: компания выплачивает несколько миллионов выкупа, получает ключ… а процесс расшифровки занимает несколько месяцев. Ущерб для бизнеса получается почти такой же, как если бы данные просто стёрли.
И если первые вымогатели просили немного, но у многих (простых пользователей), то с годами они стали переключаться на крупных клиентов. Конечно, атаковать банк или больницу посложнее. Зато выкуп сразу такой, что вполне оправдывает затраты на подготовку атаки.
Одно из последних новшеств в этой криптоэкономике — система оценки выкупа на основе доходности компаний-жертв. Почти как оборотные штрафы: «Будьте так добры, заплатите два процента с вашего оборота!» Появились и разнообразные компании-посредники, которые за определённый процент от «спасённых» активов берут на себя переговоры с вымогателями.
Конечно, лучший вариант борьбы — это когда полиции удаётся захватить центр управления шифровальщиком. В этом случае можно получить ключи для спасения всех жертв без выкупа. Так случилось в мае 2014-го, когда был захвачен центр управления ботнетом Gameover ZeuS. В ходе операции полиция получила и базу закрытых ключей, используемых шифровальщиком CryptoLocker.
Однако для такого решения требуется активное международное сотрудничество правоохранителей и антивирусной индустрии. Наиболее известным проектом подобного рода стал сайт NoMoreRansom.org, где публикуются ключи расшифровки и утилиты для удаления различных шифровальщиков.
Конец ознакомительного фрагмента.
Текст предоставлен ООО «Литрес».
Прочитайте эту книгу целиком, купив полную легальную версию на Литрес.
Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом.

