REKLAMA
WAKACJE NA GIEŁDZIE

Okup był zmyłką? Cyberatak miał zniszczyć dane

Michał Kisiel2017-06-29 12:45analityk Bankier.pl
publikacja
2017-06-29 12:45
Dodaj Bankier.pl w Google

27 czerwca na Ukrainie rozpoczął się jeden z najbardziej dotkliwych w skutkach cyberataków w historii. Początkowo wydawało się, że celem przestępców było wymuszenie na ofiarach okupu. Wiele wskazuje jednak na to, że w rzeczywistości plan był inny – zniszczyć dane i wprowadzić chaos.

Wtorkowy atak dotknął nie tylko firmy na Ukrainie. Wirus szybko rozprzestrzenił się po całej Europie, trafiając także do USA. Ucierpiały również przedsiębiorstwa w Polsce – m.in. InterCars, TNT, Mondelez. Mimo pewnego podobieństwa do wcześniejszej kampanii szkodnika WannaCry, oprogramowanie szyfrujące komputery okazało się znacznie bardziej zaawansowane. W ciągu kolejnych dni specjaliści zdołali przeanalizować przebieg infekcji i wyciągnąć nowe wnioski dotyczące celu atakujących.

fot. / / Twitter

Eksperci z firmy Microsoft ustalili, że kluczową rolę w rozprzestrzenieniu się złośliwego oprogramowania (noszącego cechy zbliżone do znanego wcześniej ransomware Petya) odegrała ukraińska firma dostarczająca oprogramowanie do prowadzenia księgowości. Korzystając z mechanizmu automatycznej aktualizacji, wirusa „wypchnięto” do firm, które stanowiły pierwsze ognisko zarazy.

Gdy szkodnik znalazł się już na jednej maszynie w firmie, wykorzystywał kilka metod rozprzestrzeniania się po lokalnej sieci. Pomocne w tym procesie okazały się luki w systemie operacyjnym Windows odkryte przez NSA. Amerykańska agencja rzekomo korzystała z nich od pięciu lat, a Microsoft został powiadomiony o niebezpieczeństwie dopiero w 2017 roku.

Zainfekowane maszyny wyświetlają komunikat o konieczności wpłacenia okupu w bitcoinach na wskazany adres, a następnie przesłania ciągu znaków identyfikującego ofiarę na zaprezentowany na ekranie adres e-mail. To rzekomo miałoby pozwolić otrzymać klucz i odzyskać zaszyfrowane dane. W ciągu kilku godzin od rozprzestrzenienia się szkodnika skrzynka została zablokowana przez dostawcę. Wiele wskazuje jednak na to, że ofiary i tak nie miały szansy na cofnięcie skutków ataku.

Wakacje na giełdzie

Ofiary nie odzyskają danych

Zdaniem badaczy z firmy Kaspersky Lab ciąg znaków stanowiących identyfikator maszyny-ofiary jest generowany losowo i niepowiązany w żaden sposób z kluczem szyfrującym. „To najgorszy możliwy scenariusz – nawet, jeśli ofiara zapłaci okup, nie odzyska danych. Po drugie, to uzasadnia teorię, że głównym motywem ataku ExPetya nie były cele finansowe, ale destrukcja” – czytamy w analizie firmy.

Wielu specjalistów zwraca także uwagę na inne poszlaki wskazujące na użycie schematu ransomware jako zasłony dymnej. Przestępcy korzystali z jednego adresu e-mail jako „punktu kontaktowego” dla ofiar, wiedząc, że narażają się w ten sposób na odcięcie komunikacji. Podobne wątpliwości budzi użycie tylko jednego adresu w sieci bitcoin.

Wiadomo już, że robak nadpisuje w plikach tylko pierwszy megabajt danych. To oznacza, że w przypadku dużych zbiorów większa część pozostaje nietknięta. W niektórych przypadkach możliwe będzie zatem odzyskanie pewnej partii informacji, chociaż proces może okazać się pracochłonny. Kolejne dni przyniosą zapewne następne ustalenia i być może uda się zdobyć poszlaki wskazujące na pochodzenie ataku.

Źródło:
Michał Kisiel
Michał Kisiel
analityk Bankier.pl

Specjalizuje się w zagadnieniach związanych z psychologią finansów, analizuje, jak płacą i zadłużają się Polacy. Doktor nauk ekonomicznych, zwolennik idei społeczeństwa bez gotówki. Pomysłodawca finansowego eksperymentu "2 tygodnie bez portfela", w ramach którego banknoty i karty płatnicze zamienił na smartfona. Telefon: 501 820 788

Tematy
Tanie konto firmowe na lata. Najlepsze oferty w długiej perspektywie
Tanie konto firmowe na lata. Najlepsze oferty w długiej perspektywie

Komentarze (14)

dodaj komentarz
cyklonb
Usunęli mój komentarz że Ukraińcy są sami sobie winni - w bankier.pl też są już banderowcy ???
~Krystian
Koncern Sant Gobain Isover Gliwice też padł. Rokowania bardzo kiepskie .
ajwaj
Bo np. TVP zamiast ostrzegac i cos poradzic np. natychmiast wylaczyc servery, sieci, PC itd.
powielala UKR bzdety o agresji Rosjan na Ukraine (zreszta od 3 lat).... A czas lecial i polecialy w kosmos dane b. wielu firm, ludzi.... Tragedia... Konkretnych wyjasnien prawie w PL nie ma - wyjatek na bankier.pl (jesli sami pisza)
1as
I właśnie dlatego potrzebna jest nieśmiertelna pani Krysia ze swoim segregatorem. jej nie straszne cyberataki.
ajwaj
Wreszcie konkrety na bankier.pl :)
"Good fellows" z Kijowa juz po 5 min. wczoraj "wiedzieli", ze to "kacapy" - powtórzyla TVP oczywiscie :) Znalezli niby w kodzie slowa podobne do rosyjskich :)

Kaspersky wspólpracuje z Microsoft, powiedzieli tez , ze wiosna byl patch MS - ale wiele firm nie
Wreszcie konkrety na bankier.pl :)
"Good fellows" z Kijowa juz po 5 min. wczoraj "wiedzieli", ze to "kacapy" - powtórzyla TVP oczywiscie :) Znalezli niby w kodzie slowa podobne do rosyjskich :)

Kaspersky wspólpracuje z Microsoft, powiedzieli tez , ze wiosna byl patch MS - ale wiele firm nie zrobilo update.
Pani Natalja Kasperska szefowa z Moskwy twierdzi, ze obrona jest trudna, ale nie niemozliwa.
ajwaj
https://support.kaspersky.com/pl/12986

Reguly prawie uniwersalane ochrony z Kaspersky.com

Póki oczywiscie PL+UKR nie znajda "zielonych ludzików" w programie :)
~rei
Jesli nie kasa to ćwiczenia. A ćwiczyć lubi armia rosdymska czy jakoś tak rosyjska...
po_co
Za największym atakiem na elektrownie atomowe w historii stali podobno Rosjanie, tzn. tak chciała wszystkim wcisnąć tuba propagandowa i udało się to doskonale. Nawet na Polskich uczelniach opowiada się o stuxnet jako o udanym ataku Rosjan - BŁĄD.
To Amerykanie zrobili tego "psikusa", jak i wiele innych za które nie ponoszą
Za największym atakiem na elektrownie atomowe w historii stali podobno Rosjanie, tzn. tak chciała wszystkim wcisnąć tuba propagandowa i udało się to doskonale. Nawet na Polskich uczelniach opowiada się o stuxnet jako o udanym ataku Rosjan - BŁĄD.
To Amerykanie zrobili tego "psikusa", jak i wiele innych za które nie ponoszą totalnie żadnych konsekwencji. Twój i mój komputer wykorzystuje amerykańskie procesory które mają wbudowaną możliwość zmiany mikrokodu, co więcej firma Intel współpracuje na tym polu z firmą Microsoft dzięki czemu aktualizacja może odbyć się z poziomu systemu operacyjnego.

W skrócie: Amerykanie mogą przejąć pełną władzę nad Twoim komputerem w dowolnym momencie, mogą zaburzyć pracę generatora liczb pseudolosowych i tym samym wszystkie Twoje dane będą jawne (skrócą długość klucza szyfrującego do 8 bitów, dla większości będzie to niezauważalna zmiana, a dla systemu łamiącego zabezpieczenia będzie to kilkanaście minut pracy).

Poza tym używaj głowy do myślenia, a nie tylko obciążania karku. Gdyby cały świat patrzył Ci na ręce i śledził każdy Twój krok to wyobrażasz sobie, że byłbyś w stanie chociaż wypalić papierosa bez cudzej wiedzy ? Wszelkie możliwe systemy śledzenia są skierowane w stronę Rosji i Chin te dwa kraje wprowadzają coraz więcej własnej technologii aby uciec spod czujnego oka świata, a tym czasem nikt poza USA nie kontroluje poczynań Niemiec, Francji czy UK jak sądzisz komu w tej sytuacji prościej jest wprowadzać robaki do sieci ?

Więc właśnie... nie zawsze to co w TV ładna pani relacjonuje to prawda.
niepelnosprawny_org
miało być aż tak? mielismy wrócic do epoki "kamienia łupanego"? dlatego zawsze, ale to zawsze rób backup, kopie zapasowa na pendrive nieinternetowy...
zamknackw
Powinni się cieszyć, że dzień po nie nastąpiła inwazja wojsk zmechanizowanych wspieranych przez lotnictwo wojskowe Federacji Rosyjskiej wzdłuż całej granicy tego upadłego kraju.

Powiązane: Cyberbezpieczeństwo

Polecane

Najnowsze

Popularne

Ważne linki