Los descifradores de ransomware para BlackByte, Atom Silo, LockFile y Babuk se lanzaron en las últimas dos semanas, lo que destaca cierto progreso en la lucha contra algunas de las bandas de ransomware más pequeñas.
La semana pasada, la empresa de seguridad Avast lanzó tres descifradores, incluidos los afectados por el ransomware AtomSilo, LockFile y Babuk. La empresa de ciberseguridad Trustwave lanzó un descifrador para el ransomware BlackByte hace dos semanas.
Allan Liska, un experto en ransomware de la compañía de seguridad Recorded Future, dijo MarketingyPublicidad.es que si bien a menudo se siente como si los equipos de seguridad estuvieran perdiendo la batalla contra el ransomware, se está viendo un progreso.
«Desde agosto, según mi cuenta, hemos visto descifradores para BlackMatter, REvil, AtomSilo, Babuk, LockFile, BlackByte, Prometheus y Ragnarok (probablemente me faltan algunos otros)», dijo Liska.
Cuando se le preguntó por qué se lanzó una ola reciente de descifradores, Liska lo atribuyó a una serie de factores.
«Los investigadores de seguridad de empresas como Emsisoft están mejorando en la búsqueda de fallas en el ransomware y en la escritura de descifradores. Además, la comunicación entre las empresas de seguridad sobre el ransomware está aumentando, por lo que compartimos información de forma privada que ayuda a las víctimas», dijo Liska.
«No podemos descartar el impacto que también está teniendo 10 acciones policiales contra grupos de ransomware. Estas acciones, como las recientes, aumentan el costo de las operaciones de ransomware, y muchos grupos de ransomware de tercer y cuarto nivel están decidiendo que ya no es vale la pena el riesgo. Por lo tanto, se ‘retiran’ y liberan sus claves, lo que facilita la creación de descifradores».
El CTO de BreachQuest, Jake Williams, señaló que cada uno de los descifradores de ransomware más recientes lanzados fue habilitado por seguridad operativa o errores de programación cometidos por los actores de amenazas.
Los equipos de seguridad, agregó, tuvieron poco que ver con esta ola reciente de descifradores, aparte de la posibilidad de que estuvieran mejorando en la operación de los datos disponibles.
«El descifrador LockFile/AtomSilo apunta a las debilidades en la implementación del algoritmo criptográfico utilizado para cifrar los archivos. Lo mismo ocurre con BlackByte. En el caso de Babuk, el descifrador fue habilitado por un volcado de código fuente en septiembre. Vale la pena señalar que cualquier cifrado realizado por Babuk después del volcado del código fuente probablemente no pueda ser descifrado por la herramienta. Esto se debe a que la clave maestra se cambió después de filtrarse en el volcado», explicó Williams.
Cuando se le preguntó qué descifrador reciente sería el más importante, Williams dijo que, sin duda, sería Babuk.
«Esto no fue habilitado por ninguna debilidad criptográfica y, en cambio, requirió una fuga. El hecho de que el código fuente del ransomware se filtró probablemente genere ansiedad en la comunidad de operadores de ransomware, que en los últimos meses también ha visto la fuga del afiliado de ransomware Conti. manual y una acción policial exitosa contra REvil», dijo Williams MarketingyPublicidad.es.
Al igual que Ivan Righi de Digital Shadows, otros expertos dijeron que los analistas de malware están mejorando y aprovechando los errores o debilidades en los procesos de encriptación de los actores de amenazas.
El ransomware ha sido un gran foco de atención para muchos equipos de seguridad en 2020 y 2021, y cuantos más recursos se invierten en la lucha contra el ransomware, menor es el espacio para errores desde la perspectiva de un ciberdelincuente, dijo Righi.
En los últimos años, la riqueza aportada por ciertas bandas de ransomware ha atraído a múltiples actores de amenazas, algunos de los cuales no son tan sofisticados como otros.
«A medida que la cantidad de variantes de ransomware continúa acumulándose, no sorprende que comencemos a encontrar debilidades en algunas de estas variantes de ransomware, lo que puede permitir que se extraigan las claves de descifrado», dijo Righi.
De todos los descifradores lanzados en los últimos meses, el descifrador universal para las víctimas del ataque a la cadena de suministro de Kaseya VSA se destacó más para Righi.
Lanzado en septiembre por Bitdefender, el descifrador universal solo funciona para las víctimas de REvil/Sodinokibi infectadas antes del 13 de julio de 2021. Cientos de víctimas recibieron ayuda con el descifrador después de que el grupo se apagara una vez más el mes pasado. Más tarde se reveló que los funcionarios encargados de hacer cumplir la ley de varios países estaban involucrados en la interrupción de la banda de ransomware REvil.
Pero Righi señaló que solo porque se lanza un descifrador, eso no significa que una pandilla de ransomware esté necesariamente terminada.
«El lanzamiento de un descifrador para una variante de ransomware no significa el final de ese grupo de ransomware. DarkSide lanzó un descifrador en enero de 2021, pero el grupo simplemente mejoró sus herramientas y continuó los ataques hasta mayo de 2021, cuando ocurrió el ataque de Colonial Pipeline. —dijo Righi—. «Sin embargo, el lanzamiento de descifradores puede dañar la reputación y la capacidad de un grupo para atraer nuevos afiliados».