• XSS.stack #1 – первый литературный журнал от юзеров форума

Decrypt Revil

dark ghost

(L3) cache
Пользователь
Регистрация
16.01.2021
Сообщения
269
Реакции
46
Представители компании Kaseya, чьи клиенты недавно пострадали от атак шифровальщика REvil, сообщили, что в распоряжении компании появился универсальный инструмент для дешифрования данных. Эффективность инструмента уже подтвердили специалисты ИБ-компании Emsisoft. Напомню, что в начале июля клиенты поставщика MSP-решений Kaseya пострадали от масштабной атаки шифровальщика REvil (Sodinokibi). Тогда хакеры использовали 0-day уязвимости в продукте компании (VSA) и через них атаковали клиентов Kaseya. В настоящее время для этих уязвимостей уже выпущены патчи.


Основная проблема заключалась в том, что большинство пострадавших серверов VSA использовались MSP-провайдерами, то есть компаниями, которые управляют инфраструктурой других клиентов. А значит, злоумышленники развернули шифровальщика в тысячах корпоративных сетей. По официальным данным, компрометация затронула около 60 клиентов Kaseya, через инфраструктуру которых хакеры смогли зашифровать примерно 800-1500 корпоративных сетей.


После этой атаки операторы REvil потребовали выкуп в размере 70 миллионов долларов США, и тогда пообещали опубликовать универсальный дешифратор, который может разблокировать все компьютеры. Вскоре группировка «снизила планку» до 50 миллионов долларов.


Однако в итоге хакерская группа полностью «исчезла с радаров», а сайты и вся инфраструктура вымогателя REvil в целом ушли в оффлайн без объяснения причин. Речь идет о целой сети обычных и даркнет-сайтов, которые используются для переговоров о выкупе, слива похищенных у жертв данных и внутренней инфраструктуры вымогателя. С 13 июля 2021 года все они по какой-то причине не работают. В результате многие компании остались без возможности восстановить свои данные, даже если они были готовы заплатить хакерам выкуп.


Пока в Kaseya отказываются сообщать, откуда взялся этот инструмент для расшифровки данных, но в компании заверили, что он универсален и подойдет для всех пострадавших MSP и их клиентов.


Источник: https://xakep.ru/2021/07/23/kaseya-revil/
 
Пресс-секретарь Kaseya Дана Лидхольм отказалась говорить, получили ли хакеры 70 миллионов долларов, которые требовали в качестве выкупа. При этом она отметила, что ключ был получен от некой «третьей стороны»
 
Нельзя исключать вариант что кто-то из команды связался с компанией и продал decrypt
Тут 3 ситуации:
1. Revil ушли навсегда
2. Они готовят новый продукт(что-то иное ransomware)
3. Их хакнули! Как не крути, но они тоже люди... Человеческий фактор и т.п.
 
Да не удивительно, на Unknown арбитражи уже были на экспе, при чем ситуация была очень похожая на эту, вкратце - пентестер работал с командой по одной компании, и договорились с ней на выкуп 15кк потом снизили до 10кк и договорились что на след день они перекинут бабки им, а на следующий день переговорищик от компании пишет что мол у нас произошел прорыв (все збс) и мол вы нам больше не нужны, а как оказалось с этим переговорщиком связалась третья сторона и предложила "универсальный дешифратор" и продала его компании , а пентестер остался ни с чем, а чтобы получить расшифровку нужно иметь ключи, которые есть только у Unknown - поэтому даже не удивлюсь если он опять на стороне продал ключи и бабки себе лично в карман положил положа х#й на партнеров
 
Да не удивительно, на Unknown арбитражи уже были на экспе, при чем ситуация была очень похожая на эту, вкратце - пентестер работал с командой по одной компании, и договорились с ней на выкуп 15кк потом снизили до 10кк и договорились что на след день они перекинут бабки им, а на следующий день переговорищик от компании пишет что мол у нас произошел прорыв (все збс) и мол вы нам больше не нужны, а как оказалось с этим переговорщиком связалась третья сторона и предложила "универсальный дешифратор" и продала его компании , а пентестер остался ни с чем, а чтобы получить расшифровку нужно иметь ключи, которые есть только у Unknown - поэтому даже не удивлюсь если он опять на стороне продал ключи и бабки себе лично в карман положил положа х#й на партнеров
Я думаю что умный человек подсуетился в тему
Unknown сам проговорился здесь что одним ключем можно расшифровать все локнутые компании
тоесть купить ключ за 50к и неплатить запрошенную 70 мил
прохлопали мы кнопку Бабло.
просто нажми меня
 
Я думаю что умный человек подсуетился в тему
Unknown сам проговорился здесь что одним ключем можно расшифровать все локнутые компании
тоесть купить ключ за 50к и неплатить запрошенную 70 мил
прохлопали мы кнопку Бабло.
просто нажми меня
врядли, тогда выходит что они такие дураки что шифровали все компании одним ключем, что выглядит крайне тупо, или может мы чего-то не знаем...
 
врядли, тогда выходит что они такие дураки что шифровали все компании одним ключем, что выглядит крайне тупо, или может мы чего-то не знаем...
просто так получилось
они сами этого непредвидели
 
просто так получилось
они сами этого непредвидели
спорить не буду, но хак-группа которая уже напизидла сотни мультов баксов врядли такое не предвидит, тем более у них целая команда
 
Unknown сам проговорился здесь что одним ключем можно расшифровать все локнутые компании
тоесть купить ключ за 50к и неплатить запрошенную 70 мил
ты что то не то читал, там разные версии декрипторов должны быть, и вряд ли Неизвестный что то там налажал
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Там криптографическая схема была такая, мастер ключ - ключ компа - ключ файла. А уж для кого и как генерился мастер ключ (1 адверта, 1 компании, еще как нибудь), тут не угадаешь. Кому интересно подробнее, почитайте обзоры от Касперского или Acronis, там вся криптосхема разобрана от и до. Если для всей кассеи был 1 мастер, то вот его кто-то или продал или украл. А кто , это можно только гадать, увы инфы в паблике пока нет, а все что тут пишут (или писали в уже закрытой мной теме) - предположения "как могло бы быть".
 
Там криптографическая схема была такая, мастер ключ - ключ компа - ключ файла. А уж для кого и как генерился мастер ключ (1 адверта, 1 компании, еще как нибудь), тут не угадаешь. Кому интересно подробнее, почитайте обзоры от Касперского или Acronis, там вся криптосхема разобрана от и до. Если для всей кассеи был 1 мастер, то вот его кто-то или продал или украл. А кто , это можно только гадать, увы инфы в паблике пока нет, а все что тут пишут (или писали в уже закрытой мной теме) - предположения "как могло бы быть".
я думаю тут не стоит гадать как и что у них там произошло, рано или поздно инфа или появистя или так и останется гаданием на кофейней гуще
в любом случае будет в той или иной степени ребрендинг ) но так то вычислить по поведению и подходу можно будет) если и дальше будут устраивать такой же цирк со всем этим пиаром) депозиты, интервью и тд
 
Пожалуйста, обратите внимание, что пользователь заблокирован
я думаю тут не стоит гадать как и что у них там произошло
Я тоже так думаю, но как видишь, тема ревилов почему-то слишком сильно будоражит некоторых людей. Если помнишь, в прошлой теме было 12+ страниц бреда ни о чем. Впрочем, покойный любил эпатаж и все такое, вот видимо потому.
А так да, о чем гадать ? Никто из команды не отписался (тех, кто реально мог бы чето знать), а все иное - фантазии бездельников. ЦРУ, ФСБ, инопланетяне, байден нашел, трамп отомстил.. ну да, поговорить интересно.
 
Там криптографическая схема была такая, мастер ключ - ключ компа - ключ файла. А уж для кого и как генерился мастер ключ (1 адверта, 1 компании, еще как нибудь), тут не угадаешь. Кому интересно подробнее, почитайте обзоры от Касперского или Acronis, там вся криптосхема разобрана от и до. Если для всей кассеи был 1 мастер, то вот его кто-то или продал или украл. А кто , это можно только гадать, увы инфы в паблике пока нет, а все что тут пишут (или писали в уже закрытой мной теме) - предположения "как могло бы быть".
Как может существовать мастер ключ? Для шифрования, как я, по крайней мере, понимаю, должен существовать только один ключ, который может расшифровать файл. Как у вас может быть и локальный и мастер ключи, которые оба могут это сделать?
 
Как может существовать мастер ключ? Для шифрования, как я, по крайней мере, понимаю, должен существовать только один ключ, который может расшифровать файл. Как у вас может быть и локальный и мастер ключи, которые оба могут это сделать?
Ну как бы тебе так объяснить, ну допустим рамса их запускался на тачке , и допустим зашифровывал всё там паролем детиЕдятКоня, ок , софт допустим при шифре ложил файл куда угодно под названием jwkwksgyueb опять же в зашифрованном виде но с паролем от тачки , а в софте была закладка что при вводе мастерключа атасНамИздаБерутЗаЖопуПораУходитьVЗакат он берёт этот файл с паролем от тачки и расшифровывает её, ну я вижу это как то так, в любом случае ничего сверхсекретного там не было :)
Может я и не прав , хз , исходников никто не видел по сути :)
 
Ну как бы тебе так объяснить, ну допустим рамса их запускался на тачке , и допустим зашифровывал всё там паролем детиЕдятКоня, ок , софт допустим при шифре ложил файл куда угодно под названием jwkwksgyueb опять же в зашифрованном виде но с паролем от тачки , а в софте была закладка что при вводе мастерключа атасНамИздаБерутЗаЖопуПораУходитьVЗакат он берёт этот файл с паролем от тачки и расшифровывает её, ну я вижу это как то так, в любом случае ничего сверхсекретного там не было :)
Может я и не прав , хз , исходников никто не видел по сути :)
Да на самом деле тут никто не прав, потому что вариантов построить эту систему куча, кодеры разные, подход разный и реализация разная, всех функций мы не знаем, но и твой варик тоже возможен, только вот юзали ли они именно по такой схеме вярдли мы это узнаем
 
Да на самом деле тут никто не прав, потому что вариантов построить эту систему куча, кодеры разные, подход разный и реализация разная, всех функций мы не знаем, но и твой варик тоже возможен, только вот юзали ли они именно по такой схеме вярдли мы это узнаем
Человек спросил, я ему в кратце описал один из вариантов
Ну а так , все эти предположения гадания на кофейной гуще , как я писал выше
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх