WannaCry Ransomware-angrepet kunne vært mye verre

NSA-hovedkvarteret, hvor programvaresårbarheter går for å bli hamstret i hemmelighet ... og deretter stjålet, lekket og sluppet løs på en intetanende offentlighet.





Du har kanskje hørt: et verdensomspennende løsepenge-angrep kjent som WannaCry (og WannaCrypt og WannaDecryptor) startet på fredag, og omfattet til slutt rundt 200 000 datamaskiner i 150 land.

Men det kunne vært mye verre – og vi har cybersikkerhetsforskere å takke for at de sørget for at det ikke var det.

Selv om det fortsatt spredte seg fredag ​​om at datamaskiner ved dusinvis av sykehus i Storbritannia ble ondsinnet låst ned, og en melding med krav om løsepenger ble lagt ut på skjermene deres, var en anonym forsker kjent som MalwareTech i ferd med å stenge ytterligere spredning av programmet. .



Som hun rapportert i et fascinerende blogginnlegg , hadde MalwareTech funnet en uregistrert URL-adresse i WannaCrys kode. I mistanke om at adressen hadde noe å gjøre med hvordan viruset kommuniserte – en vanlig funksjon i botnett og andre typer skadelig programvare – registrerte MalwareTech domenet og så på at trafikk fra tusenvis av infiserte datamaskiner strømmet inn, og nesten overbelastet serveren som var vert for domenet. Vanligvis er denne typen synkehullsbevegelser et forsøk på å forstyrre et botnett, for eksempel fra å gi kommandoer til infiserte systemer.

I dette tilfellet viste domenet seg å være en kill-switch - på ethvert system som kom i kontakt med URL-en, stengte viruset seg selv. WannaCry var på vei ut.

Som MalwareTech bemerket, kan imidlertid ondsinnede programmerere enkelt endre WannaCrys kode for å pinge en ny adresse i stedet. Og det gjorde de. Søndag infiserte en ny variant tusenvis av systemer i Russland. Også det ble innskrenket takket være det raske arbeidet til en cybersikkerhetsforsker .



I mellomtiden tok Microsoft det uvanlige skrittet å mase for å distribuere en oppdatering for en feil i den ikke-støttede versjonen av Windows som WannaCry utnyttet. U.S. National Security Agency hadde vært hamstre sårbarheten , men det ble lekket etter tyveri av byråets hemmeligheter av en hackergruppe kjent som Shadow Brokers.

Dessverre, som vi har sagt før, har løsepengevare blitt en populær form for nettkriminalitet av én enkel grunn: det lønner seg. Det er også vanskelig – men ikke umulig – å stoppe. Bortsett fra helgens angrep, har kriminelle låst ned en del av San Franciscos offentlige transportsystem og et sykehus i Los Angeles – i sistnevnte tilfelle, og tvunget sykehuset til å ponni opp $17 000 for å få tilbake tilgang til filene sine.

Arkitektene til WannaCry var på samme måte ute etter en rask lønning. Men de gjorde det ganske enkelt å følge pengene: WannaCrys kode inneholdt adressene til tre Bitcoin-lommebøker. Fra midten av ettermiddagen mandag sa en Twitter-bot som sporer betalinger til lommebøkene at kontoene hadde totalt litt over $55 000 i seg.



Takket være en slik gransking har noen eksperter spekulert i at den som står bak WannaCry vil ikke våge å gjøre et uttak fra lommebøkene, i frykt for at det vil blåse dekselet deres. Summen i seg selv kan også gi dem pause. Jada, det er mye penger - men det kunne ha vært mye mer.

(Les mer: Malware Tech , Los Angeles Times , BBC , Kvarts , Holde data som gisler: Den perfekte internettkriminalitet? , To måter å stoppe løsepengevare i sporene sine)



gjemme seg