Введение

Обеспечение безопасности и шифрование в вирусологии

Криптовирусология – это изучение использования криптографии в вредоносном ПО, таком как программы-вымогатели и асимметричные бэкдоры. Традиционно криптография и её приложения носят оборонительный характер, обеспечивая конфиденциальность, аутентификацию и безопасность пользователей. Криптовирусология использует криптографию с неожиданной стороны, демонстрируя, что её можно применять и в атакующих целях. Она может использоваться для осуществления вымогательских атак, приводящих к потере доступа к информации, нарушению конфиденциальности и утечке данных – задачам, которые криптография обычно предотвращает. Эта область возникла из наблюдения, что криптография с открытым ключом может нарушить симметрию между тем, что видит аналитик антивируса при анализе вредоносного ПО, и тем, что видит злоумышленник. Аналитик антивируса видит открытый ключ, содержащийся во вредоносном ПО, в то время как злоумышленник видит как открытый ключ, содержащийся во вредоносном ПО, так и соответствующий закрытый ключ (хранящийся вне вредоносной программы), поскольку именно злоумышленник создал эту пару ключей для атаки. Открытый ключ позволяет вредоносному ПО выполнять необратимые операции на компьютере жертвы, которые может отменить только злоумышленник.

Обзор

Поле охватывает скрытые атаки вредоносного ПО, в которых злоумышленник конфиденциально похищает личную информацию, такую как симметричные ключи, закрытые ключи, состояние PRNG и данные жертвы. Примерами таких скрытых атак являются асимметричные бэкдоры. Асимметричный бэкдор – это бэкдор (например, в криптосистеме), который может использовать только злоумышленник, даже после его обнаружения. Это отличается от традиционного бэкдора, который является симметричным, то есть любой, кто его обнаружит, может его использовать. Клептография, подраздел криптовирологии, изучает асимметричные бэкдоры в алгоритмах генерации ключей, алгоритмах цифровой подписи, протоколах обмена ключами, генераторах псевдослучайных чисел, алгоритмах шифрования и других криптографических алгоритмах. Генератор случайных бит NIST Dual EC DRBG содержит асимметричный бэкдор. Алгоритм EC DRBG использует дискретный логарифмический клептограмм из клептографии, что по определению делает EC DRBG криптотрояном. Подобно программам-вымогателям, криптотроян EC DRBG содержит и использует открытый ключ злоумышленника для атаки на хост-систему. Криптограф Ари Джуэлс отметил, что АНБ фактически организовало клептографическую атаку на пользователей алгоритма генерации псевдослучайных чисел Dual EC DRBG и что, хотя специалисты по безопасности и разработчики тестируют и реализуют клептографические атаки с 1996 года, "вы вряд ли найдете примеры их реального использования до сих пор". В связи с общественным возмущением по поводу этой криптовирусной атаки NIST отозвал алгоритм EC DRBG из стандарта NIST SP 800-90. Скрытые атаки утечки информации, осуществляемые криптовирусами, криптотроянами и крипточервями, которые по определению содержат и используют открытый ключ злоумышленника, являются основной темой в криптовирологии. В случае "неопровержимого перехвата пароля" криптовирус устанавливает криптотроян, который асимметрично шифрует данные хоста и скрытно транслирует их. Это делает их доступными для всех, незаметными для кого-либо (кроме злоумышленника) и расшифровываемыми только злоумышленником. Злоумышленник, пойманный при установке криптотрояна, утверждает, что является жертвой вируса. Злоумышленник, наблюдаемый при получении скрытой асимметричной трансляции, является одним из тысяч, если не миллионов получателей и не демонстрирует никакой идентифицирующей информации. Криптовирусная атака достигает "полного отрицания причастности". Это скрытая асимметричная трансляция данных жертвы. Криптовирология также охватывает использование поиска частной информации (PIR), позволяющего криптовирусам искать и похищать данные хоста, не раскрывая искомые данные, даже если криптотроян находится под постоянным наблюдением. По определению, такой криптовирус несет в своей кодовой последовательности запрос злоумышленника и необходимую логику PIR для применения запроса к хост-системам.

История

Первая криптовирусная атака и обсуждение концепции были проведены Адамом Л. Янгом и Моти Юнгом, тогда называемой «криптовирусным вымогательством», и были представлены на конференции IEEE Security & Privacy в 1996 году. В этой атаке криптовирус, крипточервь или криптотроян содержит открытый ключ злоумышленника и гибридно шифрует файлы жертвы. Вредоносное ПО предлагает пользователю отправить асимметричный зашифрованный текст злоумышленнику, который расшифрует его и вернет содержащийся в нем симметричный ключ дешифрования за вознаграждение. Жертве необходим симметричный ключ для расшифровки зашифрованных файлов, если нет возможности восстановить исходные файлы (например, из резервных копий). В статье IEEE 1996 года было предсказано, что злоумышленники, использующие криптовирусное вымогательство, однажды потребуют электронные деньги, задолго до появления Bitcoin. Спустя много лет СМИ переименовали криптовирусное вымогательство в «программы-вымогатели». В 2016 году криптовирусные атаки на медицинские учреждения достигли эпидемического уровня, что побудило Министерство здравоохранения и социальных служб США опубликовать информационный бюллетень о программах-вымогателях и HIPAA. В этом бюллетене указано, что если электронная защищенная медицинская информация зашифрована программой-вымогателем, произошла утечка данных, и, следовательно, атака представляет собой несанкционированное раскрытие информации в соответствии с HIPAA, поскольку злоумышленник получил контроль над информацией. Конфиденциальные данные могут никогда не покидать организацию жертвы, но взлом мог позволить незаметно отправить данные. В Калифорнии был принят закон, определяющий внедрение программы-вымогателя в компьютерную систему с целью вымогательства как незаконное действие.

Вирус тремора

В то время как вирусы, распространяющиеся в реальных условиях, использовали криптографию и ранее, единственной целью такого использования было уклонение от обнаружения антивирусным программным обеспечением. Например, вирус Tremor использовал полиморфизм как защитный механизм в попытке избежать обнаружения антивирусами. Хотя криптография и помогает в таких случаях продлить время жизни вируса, её возможности не применяются в составе вредоносного кода. Вирус One half был одним из первых, известных вирусов, шифровавших зараженные файлы.

Вирус Tro_Ransom.A

Примером вируса, который сообщает владельцу зараженной машины о необходимости выплаты выкупа, является вирус, прозванный Tro Ransom. А. Этот вирус просит владельца зараженной машины отправить 10,99 долларов на указанный счет через Western Union. Вирус Win32.Gpcode.ag является классическим криптовирусом. Этот вирус частично использует 660-битную версию RSA и шифрует файлы с множеством различных расширений. Он инструктирует владельца машины отправить по электронной почте указанный адрес электронной почты, если владелец желает получить программу для расшифровки. Если связаться по электронной почте, пользователю будет предложено заплатить определенную сумму в качестве выкупа в обмен на программу для расшифровки.

CAPI

Было показано, что, используя всего 8 различных вызовов к криптографическому API (CAPI) от Microsoft, криптовирус может обеспечить все свои потребности в шифровании.