Categories: SicherheitVirus

Forscher stellen von Petya/NotPetya verschlüsselte Dateien wieder her

Sicherheitsforscher haben eine Möglichkeit gefunden, Daten wiederherzustellen, die Ende Juni bei Hackerangriffen mit der Malware Petya/NotPetya verschlüsselt wurden. Laut Positive Technologies wurden in einigen Fällen Dateien fehlerhaft verschlüsselt, was eine Entschlüsselung ohne einen von den Angreifern bereitgestellten Schlüssel ermöglicht.

Den Forschern zufolge setzt Petya/NotPetya zwei verschiedene Verschlüsselungsverfahren ein. War die Malware nicht in der Lage, sich Administratorrechte zu verschaffen, nutzte sie den Salsa20-Algorithmus. Ein Fehler bei der Implementierung führte jedoch dazu, dass nur die Hälfte der Verschlüsselungsbytes benutzt wurde, was das Knacken der Verschlüsselung vereinfacht.

Weitere Fehler erlauben es schließlich, den Schlüssel zu erraten. „Viele verschiedene Teile von Daten sind mit demselben Schlüsselfragmenten verschlüsselt“, schreibt Dmitry Sklyarov, Head of Reverse Engineering bei Positive Technologies, in einem Blogeintrag. „Diese Tatsache erlaubt die Implementierung eines einfachen Angriffs basierend auf bekanntem Klartext.“

Entschlüsselungsmethode nur für versierte Nutzer geeignet

Der Forscher weist aber auch darauf hin, dass die Methode nur von technisch versierten Nutzern angewendet werden kann. Es sei aber auch möglich, Tools zu entwickeln, die das Verfahren automatisierten. „Wir können davon ausgehen, dass professionelle Anbieter in der Lage sein werden, mehr Daten wiederzustellen, als das bisher der Fall war.“ Bei wie vielen Betroffenen der Salsa20-Algorithmus zum Einsatz gekommen sei, lasse sich nicht einschätzen, so Sklyarov weiter.

Petya/NotPetya ist je nach Sichtweise eine Variante der schon länger bekannten Ransomware Petya. Für sie sowie die Erpressersoftware GoldenEye und Mischa ist seit rund einer Woche ein Master-Schlüssel verfügbar. Er lässt sich jedoch nicht für Dateien benutzen, die mit Petya/NotPetya verschlüsselt wurden.

Der Nutzer „Janus“, der per Twitter die Master-Schlüssel veröffentlicht hat, behauptet zudem, dass die Verwendung eines nur 128 Bit langen Schlüssels für den Salsa20-Algorithmus kein Fehler sei. Unklar ist, in welcher Verbindung er zu den Hintermännern der Petya/NotPetya-Kampagne steht. Ältere Tweets von ihm legen die Vermutung nahe, dass er zumindest die Aktivitäten der ursprünglichen Petya-Ransomware seit rund einem Jahr verfolgt.

Loading ...

[mit Material von Matthew Broersma, Silicon.co.uk]

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

KI-gestütztes Programmieren bringt IT-Herausforderungen mit sich

OutSystems-Studie: 62 Prozent der Befragten haben Sicherheits- und Governance-Bedenken bei Softwareentwicklung mit KI-Unterstützung.

6 Tagen ago

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

1 Woche ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

1 Woche ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

1 Woche ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

1 Woche ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

2 Wochen ago