အဓိကအကြောင်းအရာသို့ သွားမည်
x

BlackByte Ransomware Decryptor ကို ဖြန့်ချိ

          မကြာသေးခင်က အိုင်တီလောကမှာတွေ့ရှိခဲ့တဲ့ malware ပုံစံသစ်ကတော့ အခြားလူသိများတဲ့ မျိုးကွဲတွေလိုပဲ ဖြန့်ချိသူတွေကို ကြီးမားတဲ့ငွေရေးကြေးရေး အကျိုးအမြတ် ရရှိစေခဲ့ပုံပေါ်ပါတယ်။ ဒါပေမယ့်လည်း ဒါဟာ အပျော်တမ်းလုပ်ဆောင်သူတွေရဲ့ လုပ်ဆောင်ချက်လို့လည်း ယူဆရပါတယ်။

          TrustWave က တွေ့ရှိခဲ့တဲ့ BlackByte လို့နာမည်တပ်ထားတဲ့ Windows ပေါ်မှာ အလုပ်လုပ်တဲ့ ransomware ဟာ သူ့ရဲ့ဖန်တီးသူတွေက ပြုလုပ်ထားတဲ့ ဒီဇိုင်းနဲ့ လုပ်ဆောင်ချက်အချို့ကြောင့် ထူးဆန်းတယ်လို့ မှတ်ယူလို့ရပါတယ်။

          ပြီးခဲ့တဲ့အပတ်က ထုတ်ဝေခဲ့တဲ့ နည်းပညာအကြံပြုလွှာတွေမှာတော့ "Malware ဟာ ရုရှားနဲ့ ဆိုဗီယက်ခွဲထွက်နိုင်ငံတွေရဲ့ ဘာသာစကားကို အသုံးမပြုတဲ့ ကွန်ပျူတာစနစ်တွေကိုပဲ ပစ်မှတ်ထားခဲ့တာကြောင့် ransomware ရဲ့ မူလဇစ်မြစ်ဟာ ထုံးစံအတိုင်း ရုရှားပဲဖြစ်ရမယ်လို့ ယုံကြည်ပါတယ်" လို့ ဆိုက်ဘာလုံခြုံရေးကုမ္ပဏီက ပြောထားပါတယ်။

          BlackByte ဟာ စနစ်တွေကို encrypt လုပ်တာတို့၊ လေ့ာချတာတို့တင်လုပ်တာ မဟုတ်ဘဲ တိုက်ခိုက်ခံရတဲ့သူတွေဟာလည်း အရေးကြီးတဲ့ လျှို့ဝှက်သတင်းအချက်အလက်တွေကို ဖွင့်ချမယ်တို့၊ အွန်လိုင်းမှာရောင်းချမယ်တို့ ခြိမ်းခြောက်ခံရတဲ့အတွက် နှစ်ကြိမ်ခြိမ်းခြောက်မှုပြုတယ်လို့ ပြောလို့ရပါတယ်။

          မျက်မှောက်ခေတ် ransomware ဖြန့်ချိသူတွေဖြစ်ကြတဲ့ Maze၊ ReEvil၊ Conti နဲ့ Babuk တို့ဟာ ဒီလိုရည်ရွယ်ချက်နဲ့ dark web ပေါ်မှာ ဒေတာဖွင့်ချတဲ့ website တွေကို ထောင်ထားကြပါတယ်။ ဒါပေမယ့် သုတေသီတွေကတော့ "BlackByte က ဒေတာတွေခိုးယူတယ်၊ ဖွင့်ချမယ်ဆိုတဲ့ ခြိမ်းခြောက်မှုဟာ အခြေအမြစ်မရှိပါဘူး၊ ဘာလို့လည်းဆိုတော့ ransomware မှာ ဒီလိုလုပ်ဆောင်ချက်တွေ မတွေ့ရလို့ပါ" လို့ ဆိုပါတယ်။

          သတင်းအချက်အလက်တွေ ပေါက်ကြားနိုင်တဲ့ အန္တရာယ်မရှိခဲ့ရင်တောင်မှ ransomware တိုက်ခိုက်ခံရအပြီးမှာတော့ တော်တော်များများက တောင်းတဲ့ငွေတွေကို ပေးခဲ့နိုင်ပါတယ်။

BlackByte's response to Trustwave's decryptor

          ပြစ်မှုကိုကျူးလွန်တဲ့သူဟာ ဒီလုပ်ငန်းမှာ ကျွမ်းကျင်မှုမရှိသေးကြောင်း BlackByte ရဲ့ ဖိုင်ဝှက်တဲ့လုပ်ငန်းစဉ်က ဖော်ပြနေပါတယ်။ ဖိုင်တွေကို ဝှက်ဖို့အတွက် အဆင့်မြင့် ransomware ဖြန့်ချိသူတွေ ပုံမှန်သုံးနေကြနည်းဖြစ်တဲ့ ကွန်ပျူတာတစ်လုံးအတွက် key တစ်ခုကို အသုံးမပြုခဲ့ဘဲ BlackByte ဟာ ဘယ်ကွန်ပျူတာအတွက်ပဲဖြစ်ဖြစ် AES key တစ်ခုတည်းကိုပဲ download လုပ်ပြီး သုံးခဲ့ပါတယ်။

          တကယ်လို့ (forest.png နာမည်နဲ့ ဖိုင်ထဲမှာ ဝှက်ထားတဲ့) key ကို သူ့ရဲ့ HTTP ဆာဗာ ကနေ download လုပ်လို့မရခဲ့ရင်တော့ ransomware ဟာ အလုပ်မလုပ်နိုင်တော့ပါဘူး။ ငွေတောင်းတဲ့စာကို ပြတဲ့အခါ raw key ကို ဝှက်ဖို့ RSA key တစ်ခုကို တစ်ကြိမ် အသုံးပြုပါတယ်။

          "ဝှက်ထားတဲ့ဖိုင်ကို ပြန်ဖြည်ဖို့အတွက် ဆာဗာကနေ raw key ကို download လုပ်ဖို့ပဲ လိုပါတယ်" လို့ Trustway ကဆိုပါတယ်။ ".PNG ဖိုင်ကို download လုပ်လို့ရနေသရွေ့တော့ ဝှက်ထားတဲ့ဖိုင်တွေကို ပြန်ဖော်ဖို့အတွက် တူညီတဲ့ key ကို အသုံးပြုလို့ရနိုင်ပါတယ်"

          ထူးခြားတဲ့ encryption လုပ်ငန်းစဉ်ကလွဲလို့ malware ဟာ .NET နဲ့ရေးထားတဲ့ DLL payload ဖိုင်ကို ဖြည်ဖို့အတွက် JavaScript launcher ကို အသုံးပြုပါတယ်။

          Ransomware ကို ကွန်ပျူတာရဲ့မှတ်ဉာဏ်ထဲမှာပဲ အလုပ်လုပ်စေပြီး တိုက်ခိုက်ခံရသူကို ID ကိုသတ်မှတ်ဖို့အတွက် အားနည်းချက်ရှိတဲ့ကွန်ပျူတာရဲ့ CPU ရဲ့နံပါတ်နဲ့ harddisk ရဲ့ serial နံပါတ်ကို သုံးပါတယ်။ ဒီနံပါတ်တွေကို hash လုပ်ပြီးတော့ အမိန့်ပေးထိန်းချုပ်ရေးဆာဗာဆီ လှမ်းအကြောင်းကြားပါတယ်။ ဖိုင်တွေဝှက်တဲ့လုပ်ငန်းစဉ်ကို တားဆီးနိုင်တဲ့ ဘယ်ပရိုဂရမ်ကိုမဆို ပိတ်လိုက်ပြီး ကွန်ပျူတာက sleep မဖြစ်စေရေးအတွက် SetThreadExecutionState API ကို အသုံးပြုပါတယ်။

          ဒါ့အပြင် Volume Shadow Copy ဖိုင်တွေနဲ့ Windows ရဲ့ Restore Points တွေကို ဖျက်ပစ်လိုက်ပြီး Network Discovery Service ကိုလည်း ဖွင့်လိုက်ပါတယ်။ BlackByte ဟာ Ryuk လိုမျိုး worm လိုလုပ်နိုင်တဲ့လုပ်ဆောင်ချက် ပါရှိပြီး ကွန်ရက်ကနေတဆင့် ပျံ့နှံ့နိုင်အောင် ကြိုးစားပါတယ်။

          Trustwave က BlackByte decryptor ကိုရေးသားထားပြီးဖြစ်တဲ့အတွက် GitHub ကနေ download လုပ်ယူလို့ ရပြီဖြစ်ပါကြောင်း...

          "Charlie Osborne" ၏ "BlackByte ransomware decryptor released" ကို "ရည်မွန်ကျော်" ဘာသာပြန်ဆိုပါသည်။