image

Onderzoekers kraken encryptie Mac-ransomware

woensdag 1 maart 2017, 09:50 door Redactie, 3 reacties
Laatst bijgewerkt: 01-03-2017, 10:53

Onderzoekers zijn erin geslaagd de recent ontdekte Mac-ransomware genaamd Findzip te kraken, zodat slachtoffers hun bestanden terug kunnen krijgen. De ransomware vermomt zich als illegale software en wordt via torrentsites verspreid. Eenmaal actief versleutelt de ransomware bestanden voor losgeld.

De versleutelde bestanden zijn echter niet te ontsleutelen, ook niet als het slachtoffer betaalt. Onlangs bracht Apple een update voor XProtect uit, de in macOS ingebouwde virusverwijdertool, zodat die de ransomware kan detecteren en verwijderen. In eerste instantie werd gesteld dat de versleutelde bestanden niet waren te ontsleutelen, maar onderzoekers van anti-malwarebedrijf Malwarebytes hebben nu toch een manier gevonden zodat slachtoffers hun bestanden kunnen terugkrijgen.

De procedure is echter niet eenvoudig en snel. Daarnaast zijn er verschillende vereisten. Zo is een werkende computer nodig of een tweede account op de getroffen Mac. De ransomware versleutelt namelijk het gebruikersaccount. Verder moet Xcode of TextWrangler, Xcode-commandlinetools en de pkcrack-broncode aanwezig zijn, alsmede een onversleutelde versie van een versleuteld bestand. "Het herstellen van een groot aantal bestanden via deze methode is vermoeiend, maar aan de andere kant kun je deze tijd gebruiken om na te denken over hoe dit via goede back-ups voorkomen had kunnen worden", zegt onderzoeker Thomas Reed.

Reacties (3)
01-03-2017, 11:01 door Anoniem
Ik vind het wel verdacht dat die randsomeware encryptie van criminelen altijd gekraakt wordt maar andere encryptie tools die normale mensen gebruiken nooit.
01-03-2017, 11:22 door Anoniem
"Recovering a large number of files in this manner will be tedious, but on the positive site, you can use that time to contemplate how this could have been avoided by having a good set of backups!"

Om vervolgens niet even uit te leggen hoe je dan goede backups maakt. Het probleem met cryptoware is dat die op ieder gewenst moment aktief kan worden, dus ook op het moment dat er backup disks aangesloten worden. De volgende stap in cryptoware is om te beginnen met je backup's, je hebt dan immers nog niks in de gaten, en dan pas het origineel.
01-03-2017, 12:38 door PietdeVries
Door Anoniem: Ik vind het wel verdacht dat die randsomeware encryptie van criminelen altijd gekraakt wordt maar andere encryptie tools die normale mensen gebruiken nooit.

Dat is over het algemeen omdat die criminelen proberen zelf het wiel uit te vinden en daardoor fouten maken in hun implementatie. Op het moment dat ransomware-as-a-service beschikbaar komt zal dit verbeteren.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.