Categories: SicherheitVirus

Forscher stellen von Petya/NotPetya verschlüsselte Dateien wieder her

Sicherheitsforscher haben eine Möglichkeit gefunden, Daten wiederherzustellen, die Ende Juni bei Hackerangriffen mit der Malware Petya/NotPetya verschlüsselt wurden. Laut Positive Technologies wurden in einigen Fällen Dateien fehlerhaft verschlüsselt, was eine Entschlüsselung ohne einen von den Angreifern bereitgestellten Schlüssel ermöglicht.

Den Forschern zufolge setzt Petya/NotPetya zwei verschiedene Verschlüsselungsverfahren ein. War die Malware nicht in der Lage, sich Administratorrechte zu verschaffen, nutzte sie den Salsa20-Algorithmus. Ein Fehler bei der Implementierung führte jedoch dazu, dass nur die Hälfte der Verschlüsselungsbytes benutzt wurde, was das Knacken der Verschlüsselung vereinfacht.

Weitere Fehler erlauben es schließlich, den Schlüssel zu erraten. „Viele verschiedene Teile von Daten sind mit demselben Schlüsselfragmenten verschlüsselt“, schreibt Dmitry Sklyarov, Head of Reverse Engineering bei Positive Technologies, in einem Blogeintrag. „Diese Tatsache erlaubt die Implementierung eines einfachen Angriffs basierend auf bekanntem Klartext.“

Entschlüsselungsmethode nur für versierte Nutzer geeignet

Der Forscher weist aber auch darauf hin, dass die Methode nur von technisch versierten Nutzern angewendet werden kann. Es sei aber auch möglich, Tools zu entwickeln, die das Verfahren automatisierten. „Wir können davon ausgehen, dass professionelle Anbieter in der Lage sein werden, mehr Daten wiederzustellen, als das bisher der Fall war.“ Bei wie vielen Betroffenen der Salsa20-Algorithmus zum Einsatz gekommen sei, lasse sich nicht einschätzen, so Sklyarov weiter.

Petya/NotPetya ist je nach Sichtweise eine Variante der schon länger bekannten Ransomware Petya. Für sie sowie die Erpressersoftware GoldenEye und Mischa ist seit rund einer Woche ein Master-Schlüssel verfügbar. Er lässt sich jedoch nicht für Dateien benutzen, die mit Petya/NotPetya verschlüsselt wurden.

Der Nutzer „Janus“, der per Twitter die Master-Schlüssel veröffentlicht hat, behauptet zudem, dass die Verwendung eines nur 128 Bit langen Schlüssels für den Salsa20-Algorithmus kein Fehler sei. Unklar ist, in welcher Verbindung er zu den Hintermännern der Petya/NotPetya-Kampagne steht. Ältere Tweets von ihm legen die Vermutung nahe, dass er zumindest die Aktivitäten der ursprünglichen Petya-Ransomware seit rund einem Jahr verfolgt.

Loading ...

[mit Material von Matthew Broersma, Silicon.co.uk]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

16 Stunden ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

19 Stunden ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

20 Stunden ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

1 Tag ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

2 Tagen ago

BAUMLINK: Wir sind Partner und Aussteller bei der Frankfurt Tech Show 2024

Die Vorfreude steigt, denn BAUMLINK wird als Partner und Aussteller bei der Tech Show 2024…

2 Tagen ago