Código HTML do Conteúdo

Post: DarkBit ransomware da MuddyWater crackeado para recuperação gratuita de dados - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>A empresa de seguran&ccedil;a cibern&eacute;tica Profero quebrou a criptografia dos criptografadores da gangue de ransomware DarkBit, permitindo que eles recuperassem os arquivos da v&iacute;tima gratuitamente sem pagar resgate.</p> <p>Isso ocorreu em 2023 durante uma resposta a incidentes tratada por especialistas da Profero, que foram trazidos para investigar um ataque de ransomware em um de seus clientes, que criptografou v&aacute;rios servidores VMware ESXi.</p> <p>O momento do ataque cibern&eacute;tico sugere que foi em retalia&ccedil;&atilde;o aos ataques de drones de 2023 no Ir&atilde; que tiveram como alvo uma f&aacute;brica de muni&ccedil;&otilde;es pertencente ao Minist&eacute;rio da Defesa iraniano.</p> <p>No ataque de ransomware, os agentes da amea&ccedil;a alegaram ser da DarkBit, que anteriormente se passavam por hacktivistas pr&oacute;-iranianos, visando <a href="https://www.bleepingcomputer.com/news/security/ransomware-hits-technion-university-to-protest-tech-layoffs-and-israel/" rel="nofollow noopener" target="_blank">institutos educacionais em Israel</a>. Os invasores inclu&iacute;ram declara&ccedil;&otilde;es anti-Israel em suas notas de resgate, exigindo pagamentos de resgate de 80 Bitcoins.</p> <p>Comando Cibern&eacute;tico Nacional de Israel <a href="https://www.gov.il/he/pages/_muddywater" rel="nofollow noopener" target="_blank">ataques DarkBit vinculados</a> ao grupo de hackers APT patrocinado pelo Estado iraniano conhecido como <a href="https://www.microsoft.com/en-us/security/blog/2023/04/07/mercury-and-dev-1084-destructive-attack-on-hybrid-environment/" rel="nofollow noopener" target="_blank">&Aacute;gua lamacenta</a>, que t&ecirc;m um hist&oacute;rico de realiza&ccedil;&atilde;o de ataques de ciberespionagem.</p> <p>No caso investigado pela Profero, os invasores n&atilde;o se envolveram em negocia&ccedil;&otilde;es de pagamento de resgate, mas pareciam estar mais interessados em causar interrup&ccedil;&otilde;es operacionais.</p> <p>Em vez disso, os invasores lan&ccedil;aram uma campanha de influ&ecirc;ncia para maximizar os danos &agrave; reputa&ccedil;&atilde;o da v&iacute;tima, o que &eacute; um <a href="https://www.bleepingcomputer.com/news/security/russian-sandworm-hackers-pose-as-hacktivists-in-water-utility-breaches/" rel="nofollow noopener" target="_blank">t&aacute;tica associada</a> com atores do estado-na&ccedil;&atilde;o se passando por hacktivistas.</p> <h2>Descriptografando DarkBit</h2> <p>No momento do ataque, n&atilde;o existia nenhum decodificador para o ransomware DarkBit, ent&atilde;o os pesquisadores da Profero decidiram analisar o malware em busca de poss&iacute;veis pontos fracos.</p> <p>O DarkBit usa uma chave AES-128-CBC exclusiva e um vetor de inicializa&ccedil;&atilde;o (IV) gerado em tempo de execu&ccedil;&atilde;o para cada arquivo, criptografado com RSA-2048 e anexado ao arquivo bloqueado.</p> <div> <p><img decoding="async" alt="Estrutura final do arquivo criptografado" height="600" src="https://datalake.azaeo.com/wp-content/uploads/2025/08/structure.png" width="454 /&gt;&lt;/div&gt; &lt;p&gt;Profero found that the key generation method used by DarkBit is low entropy. When combined with the encryption timestamp, which can be inferred from file modification times, the total keyspace is reduced to a few billion possibilities.&lt;/p&gt; &lt;p&gt;Moreover, they found that Virtual Machine Disk (VMDK) files on ESXi servers have known header bytes, so they only had to brute force the first 16 bytes to see if the header matched, instead of the entire file.&lt;/p&gt; &lt;p&gt;Profero built a tool to try all possible seeds, generate candidate key/IV pairs, and check against VMDK headers, which they ran in a high-performance computing environment, recovering valid decryption keys.&lt;/p&gt; &lt;p&gt;In parallel, the researchers discovered that much of the VMDK file content hadn't been impacted by DarkBit's intermittent encryption, as those files are sparse and many encrypted chunks fall onto empty space.&lt;/p&gt; &lt;p&gt;This allowed them to retrieve significant amounts of valuable data without having to decrypt it by brute-forcing keys.&lt;/p&gt; &lt;p&gt;"></p> <p>&ldquo;Os arquivos VMDK s&atilde;o esparsos, o que significa que est&atilde;o quase vazios e, portanto, os peda&ccedil;os criptografados pelo ransomware em cada arquivo tamb&eacute;m est&atilde;o quase vazios. Estatisticamente, a maioria dos arquivos contidos nos sistemas de arquivos VMDK n&atilde;o ser&aacute; criptografada, e a maioria dos arquivos dentro desses sistemas de arquivos n&atilde;o era relevante para n&oacute;s / nossa tarefa / nossa investiga&ccedil;&atilde;o.</p> <p>&ldquo;Ent&atilde;o, percebemos que poder&iacute;amos percorrer o sistema de arquivos para extrair o que restava dos sistemas de arquivos internos do VMDK&hellip; e funcionou! A maioria dos arquivos de que precis&aacute;vamos poderia simplesmente ser recuperada sem descriptografia.&rdquo;</p> <p>Profero observou que os objetivos do DarkBit teriam sido melhor atendidos com um limpador de dados em vez de ransomware, e que a recusa dos invasores em negociar n&atilde;o os deixou escolha a n&atilde;o ser dissecar a criptografia do malware em busca de um m&eacute;todo de recupera&ccedil;&atilde;o.</p> <p>Embora a Profero n&atilde;o esteja lan&ccedil;ando publicamente o descriptografador DarkBit, eles disseram ao BleepingComputer que futuras v&iacute;timas podem contat&aacute;-los para obter assist&ecirc;ncia.</p> <p><a href="https://hubs.li/Q039Tm490" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Relat&oacute;rio Picus Red 2025" src="https://datalake.azaeo.com/wp-content/uploads/2025/08/red-report-in-article.jpg"><br /> </a> </p> </div> </div></div>