PAGANDO UN CIBER-RESCATE Lo que voy a contar en este post es un caso real, un caso de 'Ransomware' que sufrió una empresa y que afortunadamente terminó bien. Probablemente algunos de los actos descritos en este post puedan suscitar cierta polémica o enviar un mensaje equivocado, mi intención es contar lo sucedido sin entrar en valoraciones más allá de lo objetivo. El escenario de la infección era el siguiente: Una empresa en la que cada trabajador tiene su propio PC y un servidor con varias carpetas compartidas a la que tienen acceso todos (lectura y escritura) En un momento dado los empleados se dan cuenta que los ficheros a los que accedían normalmente en las carpetas compartidas del servidor dejan de estar ahí, no existen, han sido renombrados con la extensión '.nobackup' y las aplicaciones asociadas a ellos (word, reader, etc) no los procesan correctamente. Adicionalmente en cada una de las carpetas aparece un fichero llamado how to decrypt files.txt con un contenido tal que así: If you are reading this text (read this carefully), it means that your important files (photos, videos, documents, archives, databases, backups, etc.) which were blocked with the strongest military cifer RSA1024. No one can`t help you to restore files without our decoder. If you have a backup, you're lucky and smart administrator. If you want to restore files send e-mail to savepc@tormail.org with "how to decrypt files.txt" and 1-2 encrypted files less than 1 MB. You will receive a decrypted samples and our conditions how you`ll get the decoder. Follow the instructions to send payment. N.B. Remember, we are not scammers.We don`t need your files.All data will be restored absolutelly. Your guarantee-decrypted samples. Y junto a eso, una suerte de código que tiene toda la pinta de ser el el resultado de cifrar una clave simétrica con una clave RSA. Esta familia de virus es relativamente antigua y parece que este ejemplar en cuestión pertenece a la familia 'Rannoh', huelga decir que el antivirus que emplea esa empresa no lo detectó. Hay varias herramientas de diferentes fabricantes de AVs que funcionan con algunas versiones de este virus y consiguen descifrar los ficheros. En este caso ninguna de ellas fue útil. Para darle un poco más de emoción, cuando se analizó el equipo desde el que partió la infección, no se pudo recuperar una muestra del virus ya que al terminar su 'tarea' se auto-elimina del disco duro. Sucesivos intentos de recuperar una muestra analizando el contenido del HD con un buen número de herramientas forenses fracasaron. Por lo que pude ver, el cifrado que realiza este virus sobre el fichero no es completo, simplemente cifra la parte inicial del fichero. Con mucho esfuerzo y ganas, es probable que de algunos ficheros se pudiese salvar parte de la información. Aun así no era una solución válida, así que nos pusimos en contacto con los 'secuestradores'. En muchos foros se lee que no es aconsejable y que es un timo, no obstante, era una vía que estaba ahí y la quisimos explorar. Siguiendo las instrucciones del rescate, enviamos un fichero de muestra cifrado y el fichero 'how to decrypt files.txt' Al cabo de dos días, la respuesta: Ya tenemos oferta final para el rescate: 150 Euros (en el fichero con las instrucciones del rescate hablaban de dólares), si se pagaban a través de la ya desmantelada liberty reserve o 200 Euros si se hacía mediante cupones UKASH. Estuvimos investigando el cómo hacer el ingreso a través de Liberty Reserve y lo cierto es que, si piensas que LR era un tinglado, te confirmo que sí, apenas solicitaban datos para abrir la cuenta y aceptaban dinero desde múltiples fuentes. Resulta difícil de asumir que algo como LR haya estado funcionando tanto tiempo. A pesar de la diferencia de precio, decidimos apostar por UKASH por la facilidad de la transacción. UKASH son una suerte de tarjetas pre-pago, compras una tarjeta por una cantidad X y puedes 'pagar' con ella con tan solo decirle a la otra persona el PIN. Se pueden adquirir en muchos establecimientos en España Una vez enviado el correo con el PIN de UKASH tocó esperar ¿responderán? ¿será un timo? Respuesta: Sí, si respondieron y enviaron un fichero llamado Decryptor.exe para descifrar los datos. Aquí se rompe el mito que uno puede leer en muchos sitios: Al menos estos 'secuestradores' sí cumplieron y enviaron el programa que, efectivamente, descifra el contenido. Pero no todo son buenas noticias, al subir el fichero a VT: Un buen número de soluciones antivirus lo detectan como un troyano. Para hacer el descifrado se creó un ambiente 'confiable' en una máquina virtual y tan solo se descifraron ficheros de datos, no ejecutables (que también quedan cifrados por este virus). En mi opinión, si eres un particular y estás en esta tesitura, no me lanzaría a la ventura tu solo, no hay que olvidar que estamos tratando con delincuentes y el programa que nos enviaron para descifrar, aun funcionando, resulta muy poco confiable Hasta aquí la historia del ciber-rescate, mañana, una de reversing con el fichero 'descifrador' Via Lo que voy a contar en este post es un caso real, un caso de 'Ransomware' que sufrió una empresa y que afortunadamente termin... Leer más »
Comenzó el juicio al Soldado Bradley Manning Tras una vista preliminar de 18 meses, el 3 de junio había sido fijado como la fecha de comienzo del consejo de guerra que juzgará al Soldado de Primera Clase Bradley Manning por haber filtrado documentos secretos sobre Irak y Afganistán a WikiLeaks. Ayer, cuando hablamos de Fort Meade y del National Cryptologic Museum, comentamos que en esa base del Ejército de Estados Unidos además de ubicarse la NSA también es el lugar designado para la celebración del consejo de guerra al soldado Bradley Manning. Tras 3 años de detención previa al juicio y una larga vista preliminar con declaración de culpabilidad parcial por parte de la defensa de Manning son los antecedentes con los que, en el día de hoy, ha arrancado el juicio al soldado Bradley Manning por haber filtrado a WikiLeaks documentos secretos del Ejército de Estados Unidos, un hecho por el cual la fiscalía le acusa de delitos de suma gravedad como ayudar al enemigo (que tiene asociada una pena de reclusión perpetua). El contexto Si aún hay alguien que no conozca quién es el Soldado de Primera Clase Bradley Manning, este analista de inteligencia de la 10ª División de Montaña del Ejército de Estados Unidos actuó como fuente de WikiLeaks y le suministró documentos secretos sobre las operaciones en Irak y Afganistán así como cables diplomáticos del Departamento de Estado que hicieron tan célebre a WikiLeaks en el año 2010. Manning fue detenido en Irak y estuvo detenido durante un mes en una prisión militar en Kuwait hasta que fue trasladado a Estados Unidos donde estuvo incomunicado y encerrado en unas pésimas condiciones hasta mediados del año 2011 tras multitud de protestas de familiares, su abogado y organizaciones internacionales. En diciembre de 2011 arrancó la vista previa que debía determinar si la acusación estaba fundamentada como para celebrar un consejo de guerra al soldado Manning. La fiscalía acusa a Manning de 22 cargos entre los que se encuentra la violación de los artículos 92 y 134 del Código de Justicia Militar además de violar el Acta de Espionaje y, el más grave, ayudar al enemigo. Por todos estos cargos, el Gobierno de Estados Unidos solicita la reclusión perpetua de Manning. Por su parte, durante la vista previa, Manning ya se declaró parcialmente culpable y aceptó 10 de los cargos (como la divulgación de información a personal no autorizado) que, en suma, arrojarían una pena total de 20 años de reclusión (hay que tener en cuenta que se ha declarado no culpable de los cargos más graves, incluyendo el de "ayudar al enemigo", que es un eufemismo de "traición"). Primer día de juicio La fiscalía, sin duda, tiene intención de ir a por la pena máxima y ha sido algo que han dejado bastante claro en su alegato inicial. El Capitán Joe Morrow, que pertenece al equipo que ejerce las labores de Fiscal del caso y, por tanto, representantes del Gobierno de Estados Unidos, ha sido bastante claro en su discurso: No es un caso sobre la filtración de unos pocos documentos, es un caso sobre un soldado que sistemáticamente obtuvo centenares de miles de documentos clasificados y los puso en Internet, arriesgando la vida de soldados. [...] Ignoró las normas, traicionó la guía y confianza de sus superiores y utilizó su entrenamiento militar a sabiendas de las consecuencias de sus actos La estrategia de la fiscalía es demostrar que Manning estuvo desde 2009 recopilando documentos que pasaban por sus manos gracias a su puesto como analista de inteligencia y, de hecho, pretenden llevar la acusación de "ayuda al enemigo" hasta el final puesto que han prometido que demostrarán cómo había documentación procedente de WikiLeaks en la casa en la que Osama Bin Laden se ocultaba en Paquistán (y donde fue abatido por un comando de Estados Unidos). De hecho, entre los casi cien testigos que declararán en el juicio (muchos de ellos a puerta cerrada por considerarse testigos protegidos) se espera que asista "alguien" que contará de primera mano qué documentos se encontraron en la casa de Bin Laden en Paquistán (quizás alguien que participó en la misión). La defensa de Manning El arranque el juicio ha durado alrededor de dos horas entre los alegatos iniciales de fiscalía y defensa. David Coombs, el abogado de Bradley Manning, ha hecho hincapié en que Manning era un crío confuso que estaba sometido a gran presión durante su servicio en Irak. Siguiendo el hilo del dicurso de Coombs, Manning estaba confuso con su propia identidad sexual y también estaba impactado por algunos sucesos que había tenido que investigar durante su servicio, así que el soldado decidió tomar parte de manera activa en la "lucha por hacer de este mundo un lugar mejor" y "salvar vidas". Según comentó la defensa, Manning quería que la opinión pública estadounidense interviniese en el conflicto y, para ello, decidió relevar documentos que pasaban por sus manos y dibujaban los horrores de un conflicto del que apenas circulaba información fuera de los canales oficiales. Con esa idea filtró documentos sobre Irak, Afganistán, Guantánamo y los cables diplomáticos del Departamento de Estado aunque, eso sí, con un importante matiz que ha querido destacar la defensa: en ningún momento pretendía perjudicar a Estados Unidos y la Seguridad Nacional y, con esa idea, se publicaron documentos que no afectaban a la seguridad del país (un matiz importante si quieren evadir el cargo de traición). ¿Y ahora qué? El consejo de guerra acaba de empezar y, seguramente, el proceso no creo que sea especialmente corto (sobre todo si tenemos en cuenta que se espera la declaración de hasta 100 testigos). Manning ya se declaró culpable de parte de los cargos en la vista previa, por tanto, parece claro que recaerá sobre él algún tipo de condena aunque, claro está, todo dependerá si lo encuentran culpable de los cargos más graves Mientras el proceso sigue, todo aquel que quiera conocer todos los detalles del caso, además de todo lo que hemos publicado en ALT1040 (y que seguiremos publicando), puede echarle un vistazo a la web especial que WikiLeaks ha publicado con las claves de este caso y el proceso judicial. Tras una vista preliminar de 18 meses, el 3 de junio había sido fijado como la fecha de comienzo del consejo de guerra que juzgará al Sold... Leer más »
Filtracion de Datos Militar en EEUU QinetiQ, un contratista de defensa británica, sufrió una humillación cuando funcionarios de inteligencia confirmaron que China fue capaz de robarles documentos secretos e información tecnológica de Estados Unidos. QinetiQ es una de las empresa de tecnología de defensa más importantes del mundo y la que proporciona satélites, aviones no tripulados y servicios de software para las Fuerzas Especiales de Estados Unidos, los cuales son desplegados en Afganistán y Oriente Medio. Según la reconstrucción de Bloomberg, la fuga de información fue tan extensa que los atacantes externos terminaron casi trabajando dentro de la empresa a través de la instalación de software malicioso de manera permanente. En uno de los ataques, que tuvo lugar en 2009, se tomó control de al menos 151 máquinas en un período de 251 días y se robaron 20 gigabytes de datos, antes de ser bloqueado. A medida que la Casa Blanca se mueve para hacer frente a China, los responsables políticos se enfrentan a la cuestión de cuánto daño ya se ha hecho. Se calcula que 1,3 millones de páginas de documentos, incluidos los que contienen información militar altamente sensible, fueron robados en el momento. Al parecer hasta ahora se había dejado fuera de la investigación a otros contratistas del gobierno que estaban siendo atacados desde 2008. Se dice que a través de "incidentes aislados" se pudo llegar a comprometer al menos 13.000 contraseñas de servidores que se utilizaron para ayudar a los atacantes robar grandes cantidades de datos clasificados sobre ingeniería militar. Los hackers fueron capaces de explotar fallos de seguridad no parcheados para infiltrarse en varias divisiones de la empresa, incluyendo Cyveillance, una unidad de ciberseguridad de la compañía. En 2010, HBGary, la empresa de seguridad atacadada en 2011 por Anonymous, fue contratada por QinetiQ junto a Terremark para investigar los ataques. HBGary identificó casi inmediatamente software malicioso en la mayoría de las computadoras de QinetiQ. Via QinetiQ , un contratista de defensa británica, sufrió una humillación cuando funcionarios de inteligencia confirmaron que China fue capaz ... Leer más »