Policía holandesa engaña al ransomware DeadBolt con 155 claves de descifrado

La Policía Nacional Holandesa, en colaboración con la firma de seguridad cibernética Responders. Engañó a la pandilla de ransomware DeadBolt para que entregara 155 claves de descifrado falsificando pagos de rescate.

DeadBolt es una operación de ransomware activa desde enero y conocida por exigir 0,03 bitcoins de rescate después de cifrar miles de dispositivos QNAP y Asustor Network Attached Storage (NAS) (20 000 en todo el mundo y al menos 1000 en los Países Bajos según la policía holandesa).

¿Cómo funciona el ransomware Ryuk con el que ha sido atacado el SEPE?

Después de pagar el rescate, DeadBolt crea una transacción de bitcoin en la misma dirección de rescate de bitcoin que contiene una clave de descifrado para la víctima (la clave de descifrado se puede encontrar en la salida OP_RETURN de la transacción).

Cuando la víctima ingresa esta clave en la pantalla de la nota de rescate, se convierte en un hash SHA256 y se compara con el hash SHA256 de la clave de descifrado de la víctima y el hash SHA256 de la clave maestra de descifrado de DeadBolt.

Malware: Historia del Ransomware

Si la clave de descifrado coincide con uno de los hashes SHA256, los archivos cifrados en los discos duros del NAS se descifran.

“La policía pagó, recibió las claves de descifrado y luego retiró los pagos. Estas claves permiten desbloquear nuevamente archivos como fotos preciadas o administración, sin costo alguno para las víctimas”, según un comunicado de prensa publicado el viernes.

Pandilla de ransomware engañada en su propio juego

Como dijo el experto en seguridad de Responders.NU, Rickey Gevers, la policía engañó a la banda de ransomware para que liberara las claves cancelando las transacciones antes de que se incluyeran en un bloque.

“Así que hicimos transacciones con una tarifa mínima. Y como sabíamos que el atacante se enteraría en un momento, tuvimos que aplastar y agarrar” dijo Gevers.
“El atacante se enteró en varios minutos, pero pudimos apoderarnos de 155 claves. El 90 % de las víctimas denunciaron el ataque con cerrojo a la policía. Así que la mayoría obtuvo la clave de descifrado de forma gratuita”.

Cuando una víctima realiza un pago de rescate a la operación DeadBolt, la operación envía automáticamente una clave de descifrado cuando detecta la transacción de bitcoin con el monto de rescate correcto.

Sin embargo, la clave de descifrado se envía inmediatamente sin esperar una confirmación de bitcoin de que la transacción de bitcoin es legítima.

¿Cómo reducir el riesgo de ransomware?

Esto permitió a la policía holandesa y a Responders.NU crear pagos de rescate con una tarifa baja en un momento en que la cadena de bloques de Bitcoin estaba muy congestionada.

La fuerte congestión combinada con una tarifa baja hizo que la cadena de bloques de Bitcoin tardara mucho más en confirmar una transacción, lo que permitió a la policía realizar una transacción, recibir la clave e inmediatamente cancelar su transacción de bitcoin.

Criptografía: Criptoanálisis, RC4, CrypTool

Esta táctica permitió obtener las 155 claves de descifrado sin pagar nada más que las tarifas para enviar las transacciones.

Desafortunadamente, después de darse cuenta de que fueron engañados y no se les pagará, la pandilla de ransomware DeadBold cambió las cosas y ahora requieren una doble confirmación antes de liberar las claves de descifrado.

Malware: Gusanos, Virus y Caballos de Troya

Responders.NU también creó una plataforma (en colaboración con la policía holandesa y Europol) donde las víctimas de DeadBolt que no han presentado un informe policial o no han podido ser identificadas pueden verificar si su clave de descifrado se encuentra entre las obtenidas de la banda de ransomware.

“A través del sitio web deadbolt.responders.nu, las víctimas pueden verificar fácilmente si su clave también está disponible y seguir las instrucciones de desbloqueo” agregó Gevers.

El ransomware DeadBolt ha causado muchas víctimas y se ha dirigido a los clientes de QNAP en oleadas desde principios de año, como lo demuestra QNAP pidiendo a los usuarios que mantengan sus dispositivos actualizados y no las expongan en línea varias veces.

Relacionado

5 Pasos para Mejorar la Seguridad en Microsoft Teams

En un mundo donde la comunicación digital es fundamental para la productividad empresarial, las aplicaciones de chat SaaS como Microsoft Teams, se han convertido en una herramienta indispensable. Sin embargo, con esta dependencia creciente también vienen riesgos significativos de seguridad cibernética que a menudo son subestimados. En un reciente ataque que tuvo lugar en Microsoft Teams, los atacantes aprovecharon la plataforma para enviar más de 1.000 ¡SEGUIR LEYENDO!

Ataque Cibernético al Hospital Infantil Lurie: Conoce el Impacto de las Operaciones

El Hospital Infantil Lurie, una destacada instalación de atención pediátrica con sede en Chicago, enfrentó un grave revés al convertirse en víctima de un ciberataque. Este incidente imprevisto obligó al hospital a desconectar sus sistemas de TI, perturbando las operaciones habituales y causando retrasos en la atención médica para algunos pacientes. El Incidente de Ciberseguridad El hospital, conocido por su papel significativo en la atención pediátrica, ¡SEGUIR LEYENDO!

Ataque KeyTrap tiene Acceso a Internet Interrumpido con un Paquete DNS

Una vulnerabilidad grave denominada KeyTrap en la función Extensiones de seguridad del sistema de nombres de dominio (DNSSEC) podría explotarse para denegar el acceso a Internet a las aplicaciones durante un período prolongado. Registrado como CVE-2023-50387, KeyTrap es un problema de diseño en DNSSEC y afecta a todas las implementaciones o servicios populares del sistema de nombres de dominio (DNS). Permite a un atacante remoto provocar ¡SEGUIR LEYENDO!

Ataque de ransomware corta la Comunicación con tierra de 1.000 barcos

Una empresa noruega de gestión de riesgos marítimos está aprendiendo una lección en esa misma área, después de que un ataque de ransomware  forzase la desconexión de su software ShipManager. El problema de desconexión dejó a más de 1000 barcos sin conexión con los servidores en tierra. El ataque ocurrió el 7 de Enero e involucró a un ataque ransomware, pero los barcos afectados no corren ¡SEGUIR LEYENDO!

Ataques VoltSchemer utilizan Cargadores Inalámbricos para Inyectar Comandos de Voz y Quemar Smartphones

Un equipo de investigadores académicos muestra que un nuevo conjunto de ataques llamado 'VoltSchemer' puede inyectar comandos de voz para manipular el asistente de voz de un teléfono inteligente a través del campo magnético emitido por un cargador inalámbrico disponible en el mercado. VoltSchemer también se puede utilizar para causar daños físicos al dispositivo móvil y calentar elementos cercanos al cargador a una temperatura superior a ¡SEGUIR LEYENDO!

Banda de Ransomware LockBit tiene más de 110 Millones de Dólares en Bitcoins NO Gastados

La banda de ransomware LockBit recibió más de 125 millones de dólares en pagos de rescate durante los últimos 18 meses, según el análisis de cientos de carteras de criptomonedas asociadas con la operación. Tras la caída de LockBit en la Operación Cronos, la Agencia Nacional contra el Crimen (NCA) del Reino Unido, con el apoyo de la empresa de análisis de blockchain Chainalysis, identificó más ¡SEGUIR LEYENDO!

Mejores Libros PDF de Programación y Tecnología GRATIS

Los Mejores Libros PDF Gratuitos de Informática. EL sitio perfecto para aprender a programar desde cero para principiantes con las mejores guías gratis. Esta es la mejor lista de libros de programación en PDF en español del mundo. Una completa biblioteca recopilada de cientos y cientos de libros en PDF que no encontrarás en ninguna parte más. Aquí, vas a encontrar libros enfocados hacía programadores. Sobre ¡SEGUIR LEYENDO!

Deja un comentario

Salir de la versión móvil