Petya Ransomware ถูกแคร็กเรียบร้อย กู้คืนข้อมูลได้ทันทีโดยไม่ต้องจ่ายค่าไถ่

นับว่าเป็นข่าวดีประจำวันนี้ คือ Petya Ransomware ที่เริ่มแพร่ระบาดเมื่อไม่กี่สัปดาห์ก่อน ถูกแคร็กเป็นที่เรียบร้อย ผู้ที่ถูกมัลแวร์เรียกค่าไถ่นี้เล่นงานสามารถกู้คืนไฟล์ข้อมูลและกลับมาใช้งานคอมพิวเตอร์ได้เหมือนเดิมโดยไม่ต้องจ่ายค่าไถ่อีกต่อไป

Petya เป็น Ransomware น้องใหม่ที่ไม่ได้เข้ารหัสไฟล์ข้อมูล แต่ทำการเขียนทับ Master Boot Record (MBR) เพื่อให้คอมพิวเตอร์ทำงานผิดพลาดจนต้องรีบูทใหม่ (Stage 1) จากนั้นจะทำการเข้ารหัส Master File Table (MFT) ซึ่งเป็นไฟล์สำหรับเก็บข้อมูลเกี่ยวกับตำแหน่งของไฟล์อื่นๆ บน NTFS Partitions ส่งผลให้ OS ไม่ทราบว่าไฟล์ข้อมูลถูกเก็บอยู่ที่ส่วนใด หรือก็คือไม่สามารถบูทเข้าใช้งานระบบคอมพิวเตอร์ได้ (Stage 2)

ttt_Computer_Services_Cartoon-Macrovector_1
Credit: Macrovector/ShutterStock

หลังจาก Petya เริ่มแพร่กระจายไปนาน Hasherezade ได้สร้าง Decoder สำหรับถอดกุญแจที่ใช้เข้ารหัสออกมาได้เป็นผลสำเร็จ แต่ Decoder นี้จะใช้ได้ก็ต่อเมื่อระบบยังไม่ถูกรีบูทหลังจากติดมัลแวร์เท่านั้น (Stage 1)

ข่าวดีคือ เมื่อวันศุกร์ที่ผ่านมา โปรแกรมเมอร์ชื่อ Leo Stone ประสบความสำเร็จในการสร้าง Tool สำหรับถอดกุญแจที่ใช้เข้ารหัส ถึงแม้ว่าคอมพิวเตอร์จะถูกรีบูทไปแล้วก็ตาม (Stage 2) Stone ระบุว่า แรงบันดาลใจในการสร้าง Tool นี้มาจากพ่อตาของเขาตกเป็นเหยื่อของ Petya และไม่อยากจ่ายเงินค่าไถ่ Stone จึงจัดการค้นหาวิธีในการแก้ปัญหาดังกล่าว และได้เผยแพร่ Tool รวมไปถึงรายละเอียดการใช้งานบน GitHub

Tool ดังกล่าวสามารถใช้งานออนไลน์ได้ผ่านทาง https://petya-pay-no-ransom-mirror1.herokuapp.com/ แต่ Tool นี้ก็มีข้อจำกัด คือ จำเป็นต้องดึงข้อมูลบางอย่างออกมาจากฮาร์ดดิสที่ติดมัลแวร์ ซึ่งเป็นเรื่องค่อนข้างยากสำหรับผู้ที่ไม่เชี่ยวชาญด้านคอมพิวเตอร์ อย่างไรก็ตาม ทาง Bleeping Computer ก็ได้เขียนอธิบายขั้นตอนการถอดกุญแจที่ใช้เข้ารหัสโดยละเอียด ผู้ที่สนใจสามารถอ่านคำอธิบายได้ที่ http://www.bleepingcomputer.com/news/security/petya-ransomwares-encryption-defeated-and-password-generator-released/

petya-decryption-key-found

ที่มา: https://www.helpnetsecurity.com/2016/04/11/petya-ransomware-encryption-cracked/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

[Black Hat Asia 2023] ทำลายห่วงโซ่: มุมมองของคนวงในเกี่ยวกับช่องโหว่ของห่วงโซ่อุปทานซอฟต์แวร์

ยินดีต้อนรับสู่มุมมองของคนวงในเกี่ยวกับช่องโหว่ของห่วงโซ่อุปทานซอฟต์แวร์ หัวข้อนี้ถูกนำเสนอโดยนักวิจัยด้านความปลอดภัยชื่อ Yakir Kadkoda และ Ilay Goldman จาก Aqua Security ซึ่งมีประสบการณ์มากมายในงานด้าน Red Team พวกเขาให้ข้อมูลเชิงลึกอันมีค่าเกี่ยวกับช่องโหว่ที่แฝงตัวอยู่ในช่วงการพัฒนาซอฟต์แวร์ ที่เผยถึงความเสี่ยงที่องค์กรต้องเผชิญในการรักษาความปลอดภัยของห่วงโซ่อุปทานซอฟต์แวร์

[Black Hat Asia 2023] สรุป Keynote วันที่ 1 เรื่อง “เตรียมตัวสำหรับการเดินทางอันยาวนานเพื่อความปลอดภัยของข้อมูล”

ข้อมูลถือเป็นปัจจัยที่ 5 ของการผลิต และความปลอดภัยของข้อมูล (Data Security) ก็ได้รับการจัดอันดับให้มีความสำคัญสูงสุดโดยรัฐบาลทั่วโลก ในประเทศจีน กฎหมายที่เกี่ยวข้องกับความปลอดภัยข้อมูล เช่น “กฎหมายความปลอดภัยของข้อมูล” และ “กฎหมายคุ้มครองข้อมูลส่วนบุคคล” ได้รับการประกาศใช้และมีผลบังคับใช้ในปี 2565 …