ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Выпущен декриптор для восстановления файлов, зашифрованных BlackByte

19/10/21

hack55-Oct-19-2021-10-24-50-37-AMИБ-компания Trustwave выпустила бесплатную утилиту для восстановления данных, зашифрованных вымогательским ПО BlackByte, позволяющую жертвам вымогателя вернуть свои файлы без уплаты выкупа. Скачать утилиту можно с GitHub.

Декриптор эксплуатирует уязвимость в процессе шифрования BlackByte. В состоящем из двух частей техническом анализе специалисты Trustwave сообщают, что процесс шифрования BlackByte начинается после загрузки поддельного графического файла forest.png на все компьютеры атакуемой организации.

Этот файл содержит криптографический "ключ-заготовку", из которого вымогательское ПО извлекает ключи для шифрования файлов жертв. С его же помощью генерируется ключ, обеспечивающий жертве доступ к даркнет-порталу, где проходят переговоры с вымогателями и выплачивается выкуп.

По словам исследователей, у BlackByte этот процесс проще, чем у других кибервымогателей. Выпущенный ими декриптор автоматически извлекает из файла forest.png "ключ-заготовку" и вычисляет криптографический ключ для восстановления зашифрованных данных.

Сам файл forest.png также включен в утилиту, но пользователям рекомендуется заменить его файлом, обнаруженным на их системах.

Операторы BlackByte быстро отреагировала на релиз декриптора, попытавшись запугать своих жертв. В понедельник, 18 октября, они опубликовали на своем портале в даркнете предупреждение для компаний об опасности использования утилиты Trustwave.

"Мы не рекомендуем вам использовать его, поскольку мы не используем только один ключ. Воспользовавшись неправильной дешифровкой для своей системы, вы можете все испортить и лишиться возможности восстановить свою систему. Мы просто хотим предупредить вас, что если вы решите использовать его (декриптор Trustwave - ред.), то это будет на ваш страх и риск", - говорится в сообщении.

Хотя утилита, безусловно, поможет компаниям, уже пострадавшим от BlackByte, но благодаря ей об уязвимости стало известно и самим вымогателям, и они наверняка ее исправят.

BlackByte является новым игроком на кибервымогательской арене (впервые о группировке стало известно в конце прошлого месяца), поэтому неудивительно, что в используемом ею алгоритме шифрования есть недочеты. У группировки есть свой сайт утечек для публикации данных жертв, отказавшихся платить выкуп. Пока что на сайте представлено только восемь организаций.

Темы:КиберзащитаОтрасльTrustwaveшифровальщики
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →
Свежие новостиСвежие новости

Еще темы...

More...