SRLab ปล่อยเครื่องมือถอดรหัสแรนซัมแวร์ Black Basta

SRLab ปล่อยเครื่องมือถอดรหัสแรนซัมแวร์ Black Basta หลังจากพบจุดอ่อนในการเข้ารหัสไฟล์

Security Research Labs (SRLabs) ได้ทำการปล่อยเครื่องมือถอดรหัสแรนซัมแวร์ Black Basta โดยใช้ชื่อว่า ‘Black Basta Buster‘ ภายหลังจากค้นพบจุดอ่อนในการเข้ารหัสไฟล์ที่แรนซัมแวร์ตัวนี้ใช้ โดยผู้ที่โดน Black Basta โจมตีตั้งแต่เดือนพฤศจิกายน 2022 สามารถนำเครื่องมือไปใช้ในการถอดรหัสไฟล์ได้ทันที จุดอ่อนดังกล่าวเกิดขึ้นในขั้นตอนการทำ XOR เพื่อเข้ารหัสไฟล์ ทำให้สามารถคาดเดา ChaCha keystream ได้ เครื่องมือตัวนี้สามารถถอดรหัสได้เฉพาะไฟล์ที่มีขนาดระหว่าง 5000 ไบต์จนถึง 1GB เท่านั้น ไฟล์ที่มีขนาดน้อยกว่า 5000 ไบต์จะไม่สามารถถอดรหัสได้ ส่วนไฟล์ที่ขนาดมากกว่า 1GB จะไม่สามารถถอดรหัสส่วน 5000 ไบต์แรกได้ อย่างไรก็ตาม การถอดรหัสนี้ก็เพียงพอสำหรับการกู้คือ Virtual Machine Disk หรือ File System ได้แล้ว

แรนซัมแวร์ Black Basta เริ่มทำการโจมตีมาตั้งแต่เดือนเมษายน 2022 โดยมีการเข้ารหัสไฟล์และทำ Double-extortion กับเหยื่อ มีการร่วมมือกับกลุ่มมัลแวร์ QBot ในการเข้าโจมตีเครือข่ายองค์กรต่างๆเพื่อแทรกซึมเข้าสู่เครือข่ายและทำการเข้ารหัสไฟล์เพื่อเรียกค่าไถ่ นอกจากนี้ยังมีการสร้าง Linux encryptor เพื่อมุ่งเป้าโจมตีเพื่อเข้ารหัส Virtual Machine ของ VMware ESXi อีกด้วย คาดว่าแรนซัมแวร์ตัวนี้อยู่ภายใต้การดูแลของกลุ่มอาชญากรทางไซเบอร์ FIN7

ที่มา: https://www.bleepingcomputer.com/news/security/new-black-basta-decryptor-exploits-ransomware-flaw-to-recover-files/

 

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

พบแคมเปญโจมตีพุ่งเป้าช่องโหว่ Critical บน VMware vCenter เตือนแค่แพตช์อย่างเดียวอาจไม่พอ

ช่องโหว่ระดับ Critical บน VMware vCenter รหัส CVE-2026-59310 กำลังถูกใช้โจมตีจริงเป็นวงกว้างทั่วโลก โดยผู้โจมตีฝังกลไกคงสถานะการเข้าถึงที่ยังทำงานต่อได้แม้ระบบจะถูกแพตช์แล้ว ผู้ดูแลระบบจึงต้องตรวจสอบร่องรอยการถูกเจาะระบบควบคู่ไปกับการติดตั้งแพตช์