Кіріспе

Вирусологияны қамтамасыз ету және шифрлау

Криптовирусология – зиянды бағдарламаларда, мысалы, құпияны сақтау бағдарламаларында (ransomware) және асимметриялық артқы есіктерде (backdoors) криптографияны қолдануды зерттейтін сала. Дәстүрлі түрде криптография және оның қолданбалары қорғанышқа бағытталған, пайдаланушыларға құпиялылықты, растауды және қауіпсіздікті қамтамасыз етеді. Криптовирусология криптографияны өзгеше қылып пайдаланады, оның шабуыл мақсатында да қолданылуы мүмкін екенін көрсетеді. Ол ақпаратқа қол жеткізуді жоғалтуға, құпиялылықты бұзуға және ақпаратты сыртқа шығаруға алып келетін қорқыту шабуылдарын жүзеге асыру үшін қолданылуы мүмкін, бұл криптография әдетте алдын алады. Бұл сала вирустық талдаушы мен шабуылшы арасындағы қарым-қатынастағы теңдікті бұзу үшін ашық кілтті криптографияны қолдануға болатыны туралы байқаулармен пайда болды. Вирустық талдаушы зиянды бағдарламадағы ашық кілтті көреді, ал шабуылшы зиянды бағдарламадағы ашық кілтті және оған сәйкес келетін жеке кілтті (зиянды бағдарламаның сыртында) көреді, өйткені шабуылшы осы шабуыл үшін кілт жұбын жасаған. Ашық кілт зиянды бағдарламаға құрбанның компьютерінде шабуылшы ғана кері қайтара алатын бір бағытты операцияларды орындауға мүмкіндік береді.

Шолу

Бұл сала жасырын зиянды бағдарламалық шабуылдарды қамтиды, онда шабуылшы симметриялық кілттер, жеке кілттер, PRNG күйі және құрбанның деректері сияқты құпия ақпаратты қауіпсіз ұрлайды. Мұндай жасырын шабуылдардың мысалдары – асимметриялық артқы есіктер. Асимметриялық артқы есік – бұл тек шабуылшы ғана оны тапқаннан кейін де пайдалана алатын артқы есік (мысалы, криптожүйеде). Бұл симметриялық, яғни оны тапқан кез келген адам пайдалана алатын дәстүрлі артқы есіктен өзгеше. Криптовирологияның бір саласы – клептография. Ол кілт жасау алгоритмдеріндегі, цифрлық қолтаңба алгоритмдеріндегі, кілт алмасудағы, псевдокездейсоқ сандар генераторларындағы, шифрлау алгоритмдері мен басқа криптографиялық алгоритмдердегі асимметриялық артқы есіктерді зерттейді. NIST Dual EC DRBG кездейсоқ бит генераторында асимметриялық артқы есік бар. EC DRBG алгоритмі клептографиядан дискретті логарифм клептограммасын пайдаланады, бұл анықтамасы бойынша EC DRBG-ді криптотроянға айналдырады. Ransomware сияқты, EC DRBG криптотрояны шабуылшының ашық кілтін қамтиды және хост жүйесіне шабуыл жасау үшін пайдаланады. Криптограф Ари Джуэлс NSA-ның екі EC DRBG псевдокездейсоқ сандар генерациялау алгоритміне қарсы пайдаланушыларға қарсы клептографиялық шабуылды тиімді ұйымдастырғанын және қауіпсіздік мамандары мен әзірлеушілер 1996 жылдан бері клептографиялық шабуылдарды сынап, іске асырып келе жатқанмен, "бұл уақытқа дейін нақты қолданыста болғанды табу қиын болады" деп көрсетті. Осы криптовирустық шабуылға байланысты халықтың наразылығына байланысты NIST EC DRBG алгоритмін NIST SP 800 90 стандартынан алып тастады. Криптовирустар, криптотрояндар және криптоқұрттар арқылы жүргізілетін жасырын ақпараттың ағып кетуі, олар анықтамасы бойынша шабуылшының ашық кілтін қамтиды және пайдаланады, криптовирусологияның басты тақырыбы болып табылады. "Расталмайтын пароль ұрлауда" криптовирус криптотроянды орнатады, ол хост деректерін асимметриялық шифрлайды және оны жасырын түрде таратады. Бұл оны әркімге қол жетімді етеді, оны ешкім байқамайды (шабуылдаушыдан басқа) және тек шабуылдаушы ғана шеше алады. Криптотроянды орнату кезінде ұсталған шабуылшы вирус құрбаны болғанын айтады. Жасырын асимметриялық хабарды қабылдап жатқан шабуылшы мыңдаған, тіпті миллиондаған қабылдаушылардың бірі, және ол ешқандай идентификациялық ақпаратты көрсетпейді. Криптовирустық шабуыл "соңғы нүктеге дейін расталмайтындық" қағидасын қамтамасыз етеді. Бұл – құрбанның деректерін жасырын түрде тарату. Криптовирусология сонымен қатар жеке ақпаратты алуды (PIR) қамтиды, бұл криптовирустарға хост деректерін іздеуге және ұрлауға мүмкіндік береді, тіпті криптотроян тұрақты бақылауда болғанда да ізделген деректерді ашпайды. Анықтамасы бойынша, мұндай криптовирус өзінің кодтау тізбегінде шабуылшының сұранысын және сұранысты хост жүйелеріне қолдану үшін қажетті PIR логикасын қамтиды.

Тарих

Криптовирустық шабуылдың тұжырымдамасын алғаш Адам Л. Янг пен Моти Юнг талқылады, ол кезде "криптовирустық қорқыту" деп аталды және 1996 жылы IEEE қауіпсіздік және құпиялылық конференциясында ұсынылды. Бұл шабуылда криптовирус, криптоқұрт немесе криптотроян шабуылшының ашық кілтін қамтиды және гибридтік шифрлеу арқылы құрбанның файлдарын шифрлейді. Зыянды бағдарлама пайдаланушыдан шифрланған мәтінді шабуылшыға жіберуді талап етеді, ол оны шифрлап, симметриялық шифрлау кілтін ақылы түрде қайтарады. Егер бастапқы файлдарды қалпына келтірудің мүмкіндігі болмаса (мысалы, резервтік көшірмеден), құрбанға шифрланған файлдарды шифрлау үшін симметриялық кілт қажет болады. 1996 жылы IEEE мақаласында криптовирустық қорқыту шабуылшылары бір күні электрондық ақша талап ететіні болжанған, тіпті Bitcoin пайда болғанға дейін. Көп жылдар өткен соң, бұқаралық ақпарат құралдары криптовирустық қорқытуты бағдарламаны (ransomware) төлем бағдарламасы деп атады. 2016 жылы денсаулық сақтау ұйымдарына жасалған криптовирустық шабуылдар эпидемия деңгейіне жетті, бұл АҚШ Денсаулық сақтау және әлеуметтік қызметтер департаментін Ransomware және HIPAA туралы ақпараттық парақ шығаруға мәжбүр етті. Ақпараттық парақта, егер электрондық қорғалған денсаулық туралы ақпарат ransomware арқылы шифрланса, бұзушылық орын алған болып есептеледі, сондықтан шабуыл HIPAA талаптарына сәйкес келмейтін ақпаратты жариялау болып табылады, себебі қарсылас ақпаратты бақылауға алған. Құпия деректер құрбан ұйымнан шықпауы мүмкін, бірақ бұзушылық деректердің байқалмай шығуына мүмкіндік берген болуы мүмкін. Калифорния компьютерлік жүйеге қорқыту мақсатында ransomware енгізуді заңмен тыйымдайтын заң қабылдады.

Терпе вирусы

Табиғи вирустар бұрын криптографияны қолданған, бірақ мұндай криптографияны қолданудың жалғыз мақсаты антивирустық бағдарламалардың анықтауынан қашу болды. Мысалы, "Tremor" вирусы антивирустық бағдарламалардың анықтауынан қашуға тырысып, қорғаныс тәсілі ретінде полиморфизмді қолданды. Криптография вирустың өмір сүру ұзақтығын арттыруға көмектессе де, оның мүмкіндіктері зиянды кодтың ішінде қолданылмайды. "One half" вирусы - зардап шеккен файлдарды шифрлаған алғашқы вирустардың бірі болып саналады.

Tro_Ransom.A вирусы

Вирустың жұқтырған құрылғы иесінен сыйақы төлеуді талап ететін мысалы – Tro Ransom деп аталған вирус. А. Бұл вирус жұқтырған құрылғының иесінен Western Union арқылы белгілі бір шотқа 10,99 доллар жіберуді сұрайды. Вирус. Win32. Gpcode. ag – классикалық шифрлау вирусы. Бұл вирус ішінара 660 биттік RSA нұсқасын пайдаланып, түрлі кеңейтімдері бар файлдарды шифрлейді. Құрылғы иесіне, егер шифрдан шығару қажет болса, берілген электрондық пошта мекенжайына хабарласуға нұсқау береді. Электрондық пошта арқылы хабарласқан жағдайда, пайдаланушыдан шифрдан шығару құралын алу үшін белгілі бір сомада сыйақы төлеу сұралады.

CAPI

Microsoft Cryptographic API (CAPI) бағдарламасына бар болғаны 8 түрлі шақыруды пайдалану арқылы криптовирус өзінің барлық шифрлау қажеттіліктерін қамтамасыз ете алатыны көрсетілді.