Dlaczego oprogramowanie ransomware to idealny hack

Jan 07 2017
Ransomware nadchodzi dla nas wszystkich.
Badacz IT stoi obok gigantycznego ekranu komputera zainfekowanego oprogramowaniem ransomware w Laboratorium Wysokiego Bezpieczeństwa Narodowego Instytutu Badań Informatyki i Automatyzacji w Rennes, Francja, 3 listopada 2016 r. DAMIEN MEYER / AFP / Getty Images

W listopadzie haker przejął kontrolę nad siecią komputerową w Miejskiej Agencji Transportu San Francisco. Dzień po Święcie Dziękczynienia, jak donosi Popular Mechanics, kioski z biletami na tramwaju San Francisco przestały działać, gdy na ekranach agencji pojawiły się napisy „You Hacked, ALL Data Encrypted. Kontakt w sprawie klucza ([email protected]) ID: 681, Enter. ” Haker pod tym adresem powiedział, że klucz deszyfrujący będzie kosztował 100 bitcoinów , czyli około 73 000 USD, dostarczony do wtorku. Okazuje się, że najbardziej zaskakującą rzeczą w tym incydencie jest to, że nie wydarzyło się to wcześniej. 

Trudno jest uzyskać dokładne liczby dotyczące cyberataków, ponieważ polegają one na maskowaniu się, ale dostępne dane dotyczące oprogramowania ransomware przedstawiają ponury obraz. Badanie przeprowadzone w czerwcu 2016 r. Przez firmę badawczą i bezpieczeństwa Malwarebytes firmy Osterman wykazało, że 47 procent amerykańskich przedsiębiorstw - firm, szpitali, szkół i agencji rządowych - zostało zainfekowanych oprogramowaniem ransomware przynajmniej raz w poprzednim roku. Wśród respondentów z Wielkiej Brytanii 12 procent zostało trafionych co najmniej sześć razy. Na całym świecie 37 procent organizacji zapłaciło.

Użytkownicy domowi mogą być w jeszcze gorszym stanie. Spośród ponad 2,3 miliona użytkowników produktów zabezpieczających firmy Kaspersky Lab, którzy zetknęli się z oprogramowaniem ransomware w okresie od kwietnia 2015 r. Do marca 2016 r., Prawie 87% przebywało w domu. Nie wiadomo, ile zapłacono, ale przy okupach wynoszących średnio kilkaset dolarów i wpływach z oprogramowania ransomware szacowanych na 209 milionów dolarów w pierwszych trzech miesiącach 2016 roku, było to prawdopodobnie całkiem sporo.

Największa rzecz w złośliwym oprogramowaniu

„Oprogramowanie ransomware zostało przeniesione z jednej z wielu technik wykorzystywanych przez atakujących do jednego z najbardziej skutecznych narzędzi w ich zestawie narzędzi” - napisał w e-mailu Andrew Howard, dyrektor ds. Technologii w Kudelski Security . „Jest dla mnie nieco zaskakujące, że do tej pory atakujący potrzebowali wykorzystania tego typu techniki”.

„Inne typy złośliwego oprogramowania są nadal powszechne”, pisze Howard, „ale brakuje im korzyści finansowych związanych z oprogramowaniem ransomware”.

Ataki są genialnie proste: użytkownik komputera wpada w phishingową wiadomość e-mail lub natrafia na uszkodzoną stronę internetową i pobiera złośliwe oprogramowanie. Szyfruje (lub w inny sposób blokuje dostęp) plików komputera, a infekcja rozprzestrzenia się z tego komputera na każdy inny komputer do niego podłączony. Haker ogłasza się, zapewnia metodę kontaktu i obiecuje klucz deszyfrujący w zamian za płatność, zazwyczaj w cyfrowej „kryptowalucie”, takiej jak Bitcoin lub MoneyPak, która jest trudniejsza do wyśledzenia niż gotówka .

Sama liczba ataków jest oszałamiająca. US Homeland Security szacuje, że w 2016 r. Średnio 4000 dziennie, o 300 procent więcej niż w roku poprzednim.

Joe Opacki, wiceprezes ds. Badań zagrożeń w PhishLabs , mówi, że oprogramowanie ransomware „zmieniło sposób, w jaki cyberprzestępcy zarabiają pieniądze”.

„Zamiast kraść dane i sprzedawać je lub wynajmować botnety innym cyberprzestępcom, oprogramowanie ransomware oferuje bezpośrednią płatność” - pisze Opacki w e-mailu. „Infekujesz komputer, a ofiara Ci płaci. Żadnych dodatkowych kroków, żadnych pośredników, którzy nie podejmą żadnych działań ... ” 

To nie jest nowa koncepcja. Wczesne wersje programu sięgają 1989 roku , kiedy hakerzy rozprowadzali konia trojańskiego AIDS za pośrednictwem poczty ślimakowej za pośrednictwem zainfekowanych dyskietek. Program, uważany za część globalnego schematu wymuszeń, zaszyfrował część katalogu głównego komputera.

Ten pionier szkodliwego oprogramowania został szybko pokonany. Jednak dziesięciolecia dopracowały zarówno metody dostarczania, jak i szyfrowania.

Ransomware zrobione dobrze

Nolen Scaife, doktorant systemów informatycznych na University of Florida (UF) i asystent naukowy w Florida Institute for Cybersecurity Research , mówi, że oprogramowanie ransomware jest twardym przeciwnikiem.

„Obrona przed tego rodzaju atakami jest niezwykle trudna i dopiero teraz zaczynamy dostrzegać wiarygodną ochronę przed oprogramowaniem ransomware” - pisze Scaife.

Ataki ransomware „różnią się nieznacznie za każdym razem, gdy występują”, wyjaśnia, co utrudnia ich wykrycie i wyłączenie. Co jeszcze bardziej komplikuje sprawę, aktywność oprogramowania ransomware w systemie może przypominać uzasadnione działania, które może wykonywać administrator.

Zespół Scaife z UF opracował program do wykrywania oprogramowania ransomware o nazwie CryptoDrop , który „próbuje wykryć proces szyfrowania oprogramowania ransomware i go zatrzymać”. Im mniej danych może zaszyfrować złośliwe oprogramowanie, tym mniej czasu spędza na przywracaniu plików z kopii zapasowej.

Ale odwracanie szyfrowania to inna historia. Według Scaife dobrze zaprojektowane oprogramowanie ransomware może być niezniszczalne.

„Wiarygodność dobrej kryptografii wykonanej prawidłowo i wzrost popularności kryptowaluty stworzyły idealną burzę dla oprogramowania ransomware”, pisze Scaife w e-mailu. „Gdy oprogramowanie ransomware zostało poprawnie utworzone i nie ma kopii zapasowych [danych], jedynym sposobem odzyskania plików ofiary jest zapłacenie okupu”.

Hollywood Presbyterian Medical Center w Los Angeles czekało przez prawie dwa tygodnie, zanim zapłacił 40 bitcoinów (około 17 000 USD) za odszyfrowanie swoich systemów komunikacyjnych w lutym 2016 r. Haker nigdy nie miał dostępu do danych pacjentów, donosi Seung Lee z Newsweeka, ale personel wypełniał formularze. i aktualizowanie zapisów ołówkiem i papierem przez 13 dni.

W marcu oprogramowanie ransomware zaatakowało sieci w trzech kolejnych szpitalach w USA i jednym w Ottawie w Ontario; a do innego szpitala w Ontario włamano się na swoją stronę internetową, aby zainfekować odwiedzających złośliwym oprogramowaniem.

Ataki ukierunkowane

Szpitale są idealnymi ofiarami, powiedział CBC News ekspert ds. Bezpieczeństwa Jérôme Segura . „Ich systemy są nieaktualne, mają wiele poufnych informacji i akt pacjentów. Jeśli zostaną zamknięte, nie mogą tego po prostu zignorować”.

To samo z egzekwowaniem prawa. Co najmniej jeden z pięciu wydziałów policji stanu Maine, które w 2015 roku uderzyło w oprogramowanie ransomware, działał pod kontrolą systemu DOS, powiedział szef NBC .

Komendy policji są popularnymi celami. I chociaż nikt nie gubi ironii tej sytuacji, policja płaci tak samo, jak ktokolwiek inny. Szef policji New Hampshire, który nie mógł tego znieść, wpadł na genialny pomysł: zapłacił okup , dostał klucz i anulował płatność; ale kiedy jego wydział został ponownie trafiony dwa dni później, po prostu rozwidlił ponad 500 dolców.  

Okręg szkolny w Karolinie Południowej zapłacił w lutym 2016 r. 8500 USD . Uniwersytet Calgary zapłacił w czerwcu 16 000 USD, wyjaśniając, że nie może podejmować ryzyka z „światowej klasy badaniami” przechowywanymi w jego sieciach. W listopadzie, na kilka tygodni przed włamaniem do kolei lekkiej, hrabstwo Indiana zapłaciło 21 000 dolarów za odzyskanie dostępu do systemów między innymi w policji i straży pożarnej .

Doniesienia o ataku kolei lekkiej sugerują niecodzienne podejście. Wygląda na to, że oprogramowanie ransomware zostało wypuszczone z systemu. Opacki twierdzi, że haker prawdopodobnie wykorzystał „znaną lukę w oprogramowaniu Oracle WebLogic ... Atakujący prawdopodobnie skanował Internet w poszukiwaniu tego rodzaju znanej luki w zabezpieczeniach i natrafił na system SFMTA w sposób okazjonalny”.

Po wejściu do środka haker wprowadził oprogramowanie ransomware.

„Jednak większość ataków ransomware nie odbywa się w ten sposób” - pisze Opacki. Zwykle luka dotyczy ludzi, a nie oprogramowania.

„To zniechęcające”

„Z reguły”, zauważa Opacki, „ludzie przeceniają swoją zdolność do wykrycia oszustwa phishingowego”.

Rzeczywiście, 2016 badania stwierdzono , że 30 procent ludzi otwierać e-maili phishingowych, a 13 procent z tych, a następnie kliknij załącznik lub link.

„Wiele osób nadal uważa, że ​​ataki phishingowe to źle zaprojektowane wiadomości spamowe, pełne problemów z pisownią i łamaną angielszczyzną. Potem próbują otworzyć arkusz „listy płac pracowników”, który, jak sądzą, wysłał im przez pomyłkę ”- pisze Opacki.

Phishing przeszedł długą drogę, odkąd nigeryjscy książęta potrzebowali naszej pomocy z pieniędzmi. Wiele e-maili jest spersonalizowanych, wykorzystując prawdziwe szczegóły dotyczące potencjalnych ofiar, często zebrane z postów w mediach społecznościowych.

Z doświadczenia Andrew Howarda z Kudelskiego wynika, że ​​„w organizacjach, które są najbardziej świadome bezpieczeństwa ... 3 do 5 procent pracowników daje się zwieść nawet najmniej wymyślonym oszustwom phishingowym. Liczby w organizacjach mniej świadomych bezpieczeństwa lub z bardziej wyrafinowanymi oszustwami są znacznie gorsze. ”

„To raczej przygnębiające” - dodaje.

Jednak oszałamiający wzrost liczby ataków ransomware w ciągu ostatnich kilku lat ma mniej wspólnego z łatwowiernością, czy nawet świetnym projektem złośliwego oprogramowania, niż z łatwością. Przeprowadzenie oszustwa ransomware jest mniej więcej tak złożone, jak napadnięcie kogoś na ulicy, ale znacznie mniej ryzykowne.  

Hakowanie dla idiotów

Według Nolen Scaife, oprogramowanie ransomware nie wymaga zbyt wielu umiejętności. Oprogramowanie nie jest tak wyrafinowane. Hakerzy mogą go szybko utworzyć i skutecznie wdrożyć bez większego wysiłku.

Co ważniejsze, hakerzy nie muszą tworzyć oprogramowania ransomware, aby je wdrożyć. Nie muszą nawet wiedzieć, jak to stworzyć.

Większość osób zajmujących się oszustwami ransomware kupiło oprogramowanie w internetowym półświatku znanym jako dark web , gdzie programiści ransomware sprzedają niezliczone warianty na rozległych rynkach złośliwego oprogramowania. Są to aplikacje typu `` wszystko w jednym '', często z obsługą klienta i pomocą techniczną, które pomagają w płynnym działaniu oszustw.

„Wsparcie i obsługa”, pisze Dan Turkel w Business Insider, „są szczególnie ważne dla sprzedawców, których rynek obejmuje stosunkowo niedoświadczonych hakerów, którzy mogą potrzebować pewnego stopnia trzymania się za rękę”.

Turkel pisze, że niektóre produkty są objęte gwarancją zwrotu pieniędzy. Wiele z nich oferuje usługi połączeń telefonicznych lub poczty e-mail, które przeprowadzają pokonane ofiary przez płatność i odszyfrowywanie, więc haker nie musi się tym zajmować. Przynajmniej jedna rodzina oprogramowania ransomware zapewnia tę „obsługę klienta” za pośrednictwem czatu na żywo.

Rynek oprogramowania ransomware jest tak silny, że programiści zatrudniają dystrybutorów do sprzedaży swoich produktów.

Nic z tego nie wróży dobrze nikomu, kto nie prowadzi oszustwa. Według każdego eksperta ds. Cyberbezpieczeństwa na całym świecie wszyscy powinniśmy tworzyć kopie zapasowe naszych danych. Bez kopii zapasowych zapłacenie okupu może być tylko wyborem, jeśli kiedykolwiek zechcemy ponownie zobaczyć nasze dane.

Nawet wtedy nadal możemy nie być ponownie połączeni z naszymi danymi. Badanie Trend Micro wykazało, że 20 procent brytyjskich firm, które zapłaciły okup w 2016 roku, nigdy nie otrzymało klucza.

Biuro tranzytowe w San Francisco nic nie zapłaciło. Rzecznik powiedział Fortune, że agencja nigdy się nad tym nie zastanawiała. Systemy zostały przywrócone z kopii zapasowych, a większość z nich wróciła do trybu online w ciągu dwóch dni. W międzyczasie Franciszkanie korzystali bezpłatnie z tramwaju.

Dwa dni później hakerzy włamali się na konto e-mail hakera kolei lekkiej, ujawniając szacunkowo 100 000 dolarów płatności ransomware od sierpnia.

Teraz to wygodne

Niektórzy hakerzy ransomware akceptują karty podarunkowe Amazon.