Введение
Обеспечение безопасности и шифрование в вирусологии
Криптовирусология – это изучение использования криптографии в вредоносном ПО, таком как программы-вымогатели и асимметричные бэкдоры. Традиционно криптография и её приложения носят оборонительный характер, обеспечивая конфиденциальность, аутентификацию и безопасность пользователей. Криптовирусология использует криптографию с неожиданной стороны, демонстрируя, что её можно применять и в атакующих целях. Она может использоваться для осуществления вымогательских атак, приводящих к потере доступа к информации, нарушению конфиденциальности и утечке данных – задачам, которые криптография обычно предотвращает. Эта область возникла из наблюдения, что криптография с открытым ключом может нарушить симметрию между тем, что видит аналитик антивируса при анализе вредоносного ПО, и тем, что видит злоумышленник. Аналитик антивируса видит открытый ключ, содержащийся во вредоносном ПО, в то время как злоумышленник видит как открытый ключ, содержащийся во вредоносном ПО, так и соответствующий закрытый ключ (хранящийся вне вредоносной программы), поскольку именно злоумышленник создал эту пару ключей для атаки. Открытый ключ позволяет вредоносному ПО выполнять необратимые операции на компьютере жертвы, которые может отменить только злоумышленник.
Обзор
Поле охватывает скрытые атаки вредоносного ПО, в которых злоумышленник конфиденциально похищает личную информацию, такую как симметричные ключи, закрытые ключи, состояние PRNG и данные жертвы. Примерами таких скрытых атак являются асимметричные бэкдоры. Асимметричный бэкдор – это бэкдор (например, в криптосистеме), который может использовать только злоумышленник, даже после его обнаружения. Это отличается от традиционного бэкдора, который является симметричным, то есть любой, кто его обнаружит, может его использовать. Клептография, подраздел криптовирологии, изучает асимметричные бэкдоры в алгоритмах генерации ключей, алгоритмах цифровой подписи, протоколах обмена ключами, генераторах псевдослучайных чисел, алгоритмах шифрования и других криптографических алгоритмах. Генератор случайных бит NIST Dual EC DRBG содержит асимметричный бэкдор. Алгоритм EC DRBG использует дискретный логарифмический клептограмм из клептографии, что по определению делает EC DRBG криптотрояном. Подобно программам-вымогателям, криптотроян EC DRBG содержит и использует открытый ключ злоумышленника для атаки на хост-систему. Криптограф Ари Джуэлс отметил, что АНБ фактически организовало клептографическую атаку на пользователей алгоритма генерации псевдослучайных чисел Dual EC DRBG и что, хотя специалисты по безопасности и разработчики тестируют и реализуют клептографические атаки с 1996 года, "вы вряд ли найдете примеры их реального использования до сих пор". В связи с общественным возмущением по поводу этой криптовирусной атаки NIST отозвал алгоритм EC DRBG из стандарта NIST SP 800-90. Скрытые атаки утечки информации, осуществляемые криптовирусами, криптотроянами и крипточервями, которые по определению содержат и используют открытый ключ злоумышленника, являются основной темой в криптовирологии. В случае "неопровержимого перехвата пароля" криптовирус устанавливает криптотроян, который асимметрично шифрует данные хоста и скрытно транслирует их. Это делает их доступными для всех, незаметными для кого-либо (кроме злоумышленника) и расшифровываемыми только злоумышленником. Злоумышленник, пойманный при установке криптотрояна, утверждает, что является жертвой вируса. Злоумышленник, наблюдаемый при получении скрытой асимметричной трансляции, является одним из тысяч, если не миллионов получателей и не демонстрирует никакой идентифицирующей информации. Криптовирусная атака достигает "полного отрицания причастности". Это скрытая асимметричная трансляция данных жертвы. Криптовирология также охватывает использование поиска частной информации (PIR), позволяющего криптовирусам искать и похищать данные хоста, не раскрывая искомые данные, даже если криптотроян находится под постоянным наблюдением. По определению, такой криптовирус несет в своей кодовой последовательности запрос злоумышленника и необходимую логику PIR для применения запроса к хост-системам.
NSA effectively orchestrated a kleptographic attack on users of the Dual EC DRBG pseudorandom number generation algorithm and that, although security professionals and developers have been testing and implementing kleptographic attacks since 1996, "you would be hard pressed to find one in actual use until now." Due to public outcry about this cryptovirology attack, NIST rescinded the EC DRBG algorithm from the NIST SP 800 90 standard. Covert information leakage attacks carried out by cryptoviruses, cryptotrojans, and cryptoworms that, by definition, contain and use the public key of the attacker is a major theme in cryptovirology. In "deniable password snatching," a cryptovirus installs a cryptotrojan that asymmetrically encrypts host data and covertly broadcasts it. This makes it available to everyone, noticeable by no one (except the attacker), and only decipherable by the attacker. An attacker caught installing the cryptotrojan claims to be a virus victim. An attacker observed receiving the covert asymmetric broadcast is one of the thousands, if not millions of receivers, and exhibits no identifying information whatsoever. The cryptovirology attack achieves "end to end deniability." It is a covert asymmetric broadcast of the victim's data. Cryptovirology also encompasses the use of private information retrieval (PIR) to allow cryptoviruses to search for and steal host data without revealing the data searched for even when the cryptotrojan is under constant surveillance. By definition, such a cryptovirus carries within its own coding sequence the query of the attacker and the necessary PIR logic to apply the query to host systems.
История
Первая криптовирусная атака и обсуждение концепции были проведены Адамом Л. Янгом и Моти Юнгом, тогда называемой «криптовирусным вымогательством», и были представлены на конференции IEEE Security & Privacy в 1996 году. В этой атаке криптовирус, крипточервь или криптотроян содержит открытый ключ злоумышленника и гибридно шифрует файлы жертвы. Вредоносное ПО предлагает пользователю отправить асимметричный зашифрованный текст злоумышленнику, который расшифрует его и вернет содержащийся в нем симметричный ключ дешифрования за вознаграждение. Жертве необходим симметричный ключ для расшифровки зашифрованных файлов, если нет возможности восстановить исходные файлы (например, из резервных копий). В статье IEEE 1996 года было предсказано, что злоумышленники, использующие криптовирусное вымогательство, однажды потребуют электронные деньги, задолго до появления Bitcoin. Спустя много лет СМИ переименовали криптовирусное вымогательство в «программы-вымогатели». В 2016 году криптовирусные атаки на медицинские учреждения достигли эпидемического уровня, что побудило Министерство здравоохранения и социальных служб США опубликовать информационный бюллетень о программах-вымогателях и HIPAA. В этом бюллетене указано, что если электронная защищенная медицинская информация зашифрована программой-вымогателем, произошла утечка данных, и, следовательно, атака представляет собой несанкционированное раскрытие информации в соответствии с HIPAA, поскольку злоумышленник получил контроль над информацией. Конфиденциальные данные могут никогда не покидать организацию жертвы, но взлом мог позволить незаметно отправить данные. В Калифорнии был принят закон, определяющий внедрение программы-вымогателя в компьютерную систему с целью вымогательства как незаконное действие.
HIPAA. The fact sheet states that when electronic protected health information is encrypted by ransomware, a breach has occurred, and the attack therefore constitutes a disclosure that is not permitted under HIPAA, the rationale being that an adversary has taken control of the information. Sensitive data might never leave the victim organization, but the break in may have allowed data to be sent out undetected. California enacted a law that defines the introduction of ransomware into a computer system with the intent of extortion as being against the law.
Вирус тремора
В то время как вирусы, распространяющиеся в реальных условиях, использовали криптографию и ранее, единственной целью такого использования было уклонение от обнаружения антивирусным программным обеспечением. Например, вирус Tremor использовал полиморфизм как защитный механизм в попытке избежать обнаружения антивирусами. Хотя криптография и помогает в таких случаях продлить время жизни вируса, её возможности не применяются в составе вредоносного кода. Вирус One half был одним из первых, известных вирусов, шифровавших зараженные файлы.
Вирус Tro_Ransom.A
Примером вируса, который сообщает владельцу зараженной машины о необходимости выплаты выкупа, является вирус, прозванный Tro Ransom. А. Этот вирус просит владельца зараженной машины отправить 10,99 долларов на указанный счет через Western Union. Вирус Win32.Gpcode.ag является классическим криптовирусом. Этот вирус частично использует 660-битную версию RSA и шифрует файлы с множеством различных расширений. Он инструктирует владельца машины отправить по электронной почте указанный адрес электронной почты, если владелец желает получить программу для расшифровки. Если связаться по электронной почте, пользователю будет предложено заплатить определенную сумму в качестве выкупа в обмен на программу для расшифровки.
CAPI
Было показано, что, используя всего 8 различных вызовов к криптографическому API (CAPI) от Microsoft, криптовирус может обеспечить все свои потребности в шифровании.