#CyberFiles/ NotPetya, mărul discordiei între Occident şi Kremlin
Recordmenul pagubelor produse în urma unui atac cibernetic masiv este "viermele" ExPetr sau NotPetya (o variantă a virusului Petya), cel care s-a propagat, în 2017, cu repeziciune sub formă de ransomware prin adresele de e-mail ale companiilor din întreaga lume. Ţinta predilectă a celor care au creat acest virus au fost companiile din Ucraina, dar nu au scăpat de surprize neplăcute nici Belgia, Olanda, Germania şi chiar Australia sau Statele Unite ale Americii.
Tipologia unui ransomware deghizat în "ştergător"
NotPetya a intrat în acţiune în vara anului 2017, sub forma unui ransomware şi a vizat în special companiile din Ucraina. Analizele celor de la Kaspersky pe acest subiect au arătat că, de fapt, era vorba despre un "wiper" (ştergător, n.r.) deghizat într-un ransomware, iar scopul principal era acela să facă sistemul de operare infectat inaccesibil. Alţi experţi în securitate cibernetică susţin că malware-ul a fost doar un test iniţial pentru a încerca blocarea infrastructurii IT a întregii ţări şi că, în viitor, vor mai fi lansate şi alte atacuri.
De asemenea, unii cercetători au sugerat ideea că ar fi vorba despre o variaţiune a ransomware-ului Petya, dar concluzia echipei Kaspersky a fost că este o altă familie malware. În variantă de test sau în versiune plină, ExPetr sau NotPetya este considerat cel mai costisitor atac informatic cunoscut până în prezent, cu pagube în rândul companiilor globale de 10 miliarde de dolari.
Modul de acţiune al virusului se derula printr-un 'Supply Chain Attack", în timp ce unul dintre vectorii iniţiali de propagare a fost prin intermediului softului financiar MeDoc. În acest fel, atacatorii au reuşit să controleze serverul de actualizări MeDoc, iar clienţii primeau malware-ul sub forma unei actualizări. În cadrul acestui atac, exploit-urile folosite au fost EternalBlue şi EternalRomance.
ExPetr s-a propagat ca un malware de tip "vierme', criptând în mod ireversibil tot ce întâlnea în cale. Analizând modul în care s-a făcut criptarea, cercetătorii Kaspersky au constatat că nici măcar atacatorii nu mai puteau decripta discurile victimelor, pentru că nu aveau ID-ul de instalare, necesar pentru a extrage informaţiile pentru decriptare, ceea ce înseamnă că victimele nu îşi mai puteau recupera datele.
Aceeaşi echipă de experţi a constatat că furnizorul german de servicii de e-mail, Posteo, a decis închiderea adresei de poştă electronică la care victimele ar fi trebuit să-i contacteze pe infractori pentru a trimite monede bitcoin şi de la care urmau să primească "cheile" de decriptare, prin urmare plata răscumpărării era perfect inutilă şi din acest punct de vedere.
Pe urmele lăsate de ExPetr/NotPetya
La jumătatea anului 2017, Kaspersky anunţa că investighează indiciile unei posibile legături dintre ExPetr şi BlackEnergy, această ultimă grupare fiind studiată timp de mai mulţi ani, după atacurile pe care le-a produs, în 2015 şi 2016, în domeniul industrial. Cercetătorii companiei au colaborat cu cei de la Palo Alto Networks pentru a identifica similarităţi care le-au permis să caute orice posibilă legătură între BlackEnergy şi ExPetr, iar rezultatele au indicat anumite asemănări în designul codului, între cele două familii malware - deşi acest lucru nu poate fi considerată dovada unei conexiuni certe.
Câteva luni mai târziu, tot ruşii de la Kaspersky confirmă, însă, o legătură nouă între ExPetr şi noul atac ransomware Bad Rabbit, în sensul că ambele atacuri au folosit domenii similare şi au încercat să obţină date de autentificare din memoria sistemului şi să se răspândească în reţeaua corporate prin WMIC (Windows Management Instrumentation Command - line).
Specialiştii în securitate cibernetică ai Eset au analizat, la rândul lor, activitatea NotPetya şi au ajuns la concluzia că malware-ul utilizat în cadrul acestui atac a avut capacitatea de a înlocui Master Boot Record (MBR) cu propriul său cod maliţios.
"Acest cod a fost împrumutat de la ransomware-ul Win32/Diskcoder.Petya. De aceea, unii cercetători malware au numit această ameninţare ca ExPetr, PetrWrap, Petya sau NotPetya. Cu toate acestea, spre deosebire de originalul ransomware Petya, autorii Diskcoder.C au modificat codul MBR astfel încât recuperarea să nu poată fi posibilă. Mai exact, atacatorul nu poate furniza o cheie de decriptare, iar cheia de decriptare nu poate fi tastată în ecranul de răscumpărare, deoarece cheia generată conţine caractere inacceptabile", notează cei de la Eset.
Aceştia mai susţin că, prin accesul la server, atacatorii au lansat o actualizare maliţioasă care a fost aplicată automat fără interacţiunea cu utilizatorul.
Ancheta experţilor de la Eset a arătat că au fost afectate şi companii din alte state, în afară de Ucraina, pentru că acestea au avut conexiuni VPN la sucursalele lor sau la partenerii de afaceri din acea ţară.
Acuzaţiile Occidentului la adresa Rusiei
Repercusiunile la nivel internaţional ale atacurilor ExPetr/NotPetya, atribuite Rusiei de către oficiali din Marea Britanie, nu s-au lăsat prea mult aşteptate. După ce Londra a acuzat, în 15 februarie 2018, Moscova că se află la originea atacului cibernetic NotPetya din iunie 2017, pornit din Ucraina şi din Rusia înainte de a se răspândi în restul lumii, afectând câteva mii de computere, Casa Albă a ameninţat Rusia cu "consecinţe internaţionale" pentru acest atac cibernetic global.
Ulterior, ţări ca Australia, Estonia, Danemarca şi Lituania au emis declaraţii prin care au atribuit Rusiei atacul NotPetya.
Cu o lună înainte de acuzaţiile apărute din partea celor două state, publicaţia The Washington Post scria - citând surse apropiate de serviciile secrete americane - că CIA are informaţii conform cărora virusul NotPetya ar putea, "cu o mare probabilitate", să fi fost creat în laboratoarele Direcţiei Generale de pe lângă Statul Major al armatei ruse (Serviciul de informaţii al armatei ruse GRU).
Răspunsul Moscovei la şirul de acuzaţii nu a întârziat să apară... Astfel, Kremlin-ul a dezminţit 'categoric' faptul că Moscova s-ar afla la originea atacului cibernetic NotPetya. Informaţiile vehiculate sunt considerate de către autorităţile ruse "lipsite de probe şi nefondate", nefiind vorba decât despre "continuarea unei campanii rusofobe" dusă în unele ţări occidentale.
Atacul informatic de tip 'ransomware' ExPetr/NotPetya a contaminat mii de calculatoare din lumea întreagă şi a perturbat entităţi multinaţionale şi infrastructuri critice, cum ar fi sistemul de control al sitului unde a avut loc accidentul nuclear de la Cernobâl, precum şi porturile din Mumbai şi Amsterdam. Printre companiile afectate figurează gigantul petrolier rusesc Rosneft, transportatorul maritim danez Maersk, gigantul farmaceutic american Merck, specialistul francez în materiale de construcţie Saint-Gobain şi agenţia de publicitate britanică WPP.
În Ucraina, care a suferit cel mai mult în urma virusului informatic, au fost afectate operaţiunile bancare, în timp ce autorităţile au invocat un atac cibernetic fără precedent.
În total, atacul a afectat companii şi instituţii din 64 de ţări, printre care: Belgia, India, Olanda, Australia, Brazilia, Germania, Ucraina şi SUA.
Analizând modul de operare al atacatorilor din spatele NotPetya, concluzia care se desprinde este că aceştia au reuşit să atingă un nivel de competenţă aproape de perfecţiune. Infiltrarea în computerele unor companii din domeniul industrial şi, mai ales, capacitatea de a nu-i lăsa pe ce afectaţi să activeze cheile de decriptare pentru a-şi recupera informaţiile sensibile au demonstrat pregătirea hackerilor.
Dacă ne amintim şi de scandalul creat la nivel internaţional, cu acuzaţii la ţintă directă către Moscova, avem în prim-plan un tablou în care autorul s-a semnat cu scopul de a fi cunoscut de toată lumea. AGERPRES/(AS - autor: Daniel Badea, editor: Andreea Marinescu, editor online: Adrian Dãdârlat)
Conținutul website-ului www.agerpres.ro este destinat exclusiv informării publice. Toate informaţiile publicate pe acest site de către AGERPRES sunt protejate de dispoziţiile legale incidente. Sunt interzise copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a conţinutului acestui website. Informaţiile transmise pe www.agerpres.ro pot fi preluate, în conformitate cu legislaţia aplicabilă, în limita a 500 de semne. Detalii în secţiunea Condiţii de utilizare. Dacă sunteţi interesaţi de preluarea ştirilor AGERPRES, vă rugăm să contactaţi Direcţia Marketing - marketing@agerpres.ro.
Alte știri din categorie
Specialiști în tehnologie participă vineri la o conferință dedicată adopției AI
Cum se schimbă deciziile din organizații odată cu adopția Inteligenței Artificiale (AI), ce competențe devin necesare și ce oportunități poate crea România în acest domeniu, sunt temele abordate vineri în cadrul conferinței 'Human-Led, AI-Enabled: A Necessary Conversation', organizată de CES Bucharest. Evenimentul &ic
Transportatorii solicită amânarea cu șase luni a aplicării TollRo
Patronatul Industriei de Transport și Logistică Astra și Asociația Operatorilor de Transport Rutier Apulum cer amânarea cu șase luni, până la 1 aprilie 2027, a aplicării TollRo, arătând că, pe 1 octombrie, statul începe să sancționeze transportatorii pentru un sistem pe care nici el nu l-a terminat. 'TollRo este încă în
FinBan: România are cea mai mică marjă la creditele pentru locuințe din regiune
Diferența dintre dobânda la creditele noi pentru locuințe și cea la depozitele noi la termen a fost, în medie, de 2,52 puncte procentuale în România în perioada august 2016 - iulie 2026, sub nivelul din Ungaria (2,56 puncte) și Polonia (3,18 puncte), potrivit unei analize a Federației Patronale FinBan, realizate pe baza datelor BCE și BNR.
ANSVSA intră în campania europeană #NoBirdFlu, dedicată micilor crescători de păsări
Autoritatea Națională Sanitară Veterinară și pentru Siguranța Alimentelor (ANSVSA) se alătură campaniei #NoBirdFlu, pe care Autoritatea Europeană pentru Siguranța Alimentelor (EFSA) și Comisia Europeană o derulează în această toamnă. Potrivit unui comunicat al instituției din România, transmis joi AGERPRES, campania se adresează în primul r&a
Nazare: Execuția bugetară și continuitatea consolidării fiscale, principalele argumente ale României în evaluarea S&P
Execuția bugetară și continuitatea consolidării fiscale reprezintă principalele argumente ale României în cadrul actualei evaluări a ratingului de țară realizate de S&P, a afirmat, joi, ministrul interimar al Finanțelor, Alexandru Nazare. 'O nouă rundă de discuții la Finanțe azi cu experții S&P, în cadrul procedurii de evaluare a
MADR: Granturi directe pentru compensarea parțială a costurilor suplimentare suportate de către crescătorii de porci în acest an
Crescătorii de porci pot accesa o schemă de ajutor de stat cu un buget în valoare de aproximativ 59 de milioane de lei pentru compensarea parțială a costurilor suplimentare suportate în contextul crizei din Orientul Mijlociu, informează Ministerul Agriculturii și Dezvoltării Rurale (MADR), într-un comunicat transmis, joi, AGERPRES. Potrivit s
BID: România alocă 50 milioane euro pentru Fondul de Infrastructură al Inițiativei celor Trei Mări
Banca de Investiții și Dezvoltare (BID) a semnat joi acordul prin care participă, în numele și contul statului român, la Fondul Fondurilor pentru Infrastructură al Inițiativei celor Trei Mări, o nouă platformă regională administrată de Fondul European de Investiții (FEI) și dedicată finanțării infrastructurii strategice în statele Uniunii Europene dintre Ma
AEI propune zece decizii prioritare pentru sectorul energetic până în 2030
Asociația Energia Inteligentă (AEI) propune un plan de intervenție, care cuprinde zece decizii prioritare, pentru transformarea resurselor energetice ale României în securitate, prețuri suportabile și dezvoltare economică. 'România se sufocă sub povara energiei scumpe: pentru tot mai multe firme, explozia din ultimii doi ani a pre
Majoritatea firmelor de construcții percep contextul politic și fiscal actual o amenințare directă la adresa propriilor afaceri (analiză)
Peste trei sferturi (76,9%) dintre companiile din construcții se așteaptă la impact negativ din cauza instabilității politice și fiscale, potrivit celei mai recente ediții a analizei 'TOP 100 Antreprenori în Construcții din România', publicată joi. Cercetarea, realizată de IBC Focus, arată, totodată, faptul că, dintre antre
Nazare: România discută cu DFC pentru construirea unui fond de investiții România-SUA
România discută cu US International Development Finance Corporation (DFC) pentru construirea unui fond de investiții România-SUA, care să reunească Banca de Investiții și Dezvoltare, capital privat american și alte surse de finanțare, a anunțat ministrul Finanțelor, Alexandru Nazare. 'Proiecte concrete România-SUA, după u
Curtea de Conturi: Administrațiile locale trebuie să găsească un echilibru între veniturile proprii și transferurile de la bugetul de stat
Administrațiile locale trebuie să găsească un echilibru între veniturile proprii și transferurile de la bugetul de stat, astfel încât sprijinul acordat comunităților cu resurse limitate să nu conducă la o dependență excesivă de finanțarea centrală, a declarat președintele Curții de Conturi a României, Mirela Călugăreanu, în cadrul unui s
Vicepreședintele ARICE: România a avut și are întotdeauna relații excelente cu toate țările latino-americane
România a avut și are întotdeauna relații excelente cu toate țările latino-americane, iar numeroasele domenii în care există bani europeni pot reprezenta oportunități pentru companiile din America Latină de a înființa firme în țara noastră și accesa, astfel, miliardele de euro din programele Uniunii Europene, a declarat, joi, la un forum
Stocklosa (CCIB): Dorim să încurajăm companiile din America Latină să privească România ca pe o destinație de investiții
Firmele românești trebuie să devină mai active și pe piețele din afara Uniunii Europene (UE), iar pe de altă parte dorim să încurajăm companiile din America Latină să privească România ca pe o destinație de investiții și ca pe o poartă de acces către UE, a declarat, joi, la un forum de specialitate, președintele Camerei de Comerț și Industrie a Muni
APIA: Sprijin financiar de peste 2,1 milioane lei pentru crescătorii de animale
Peste 2,1 milioane de lei au ajuns la crescătorii de animale în baza cererilor de plată aferente serviciilor prestate în luna iulie 2026, a anunțat joi, Agenția de Plăți și Intervenție pentru Agricultură (APIA). Potrivit unui comunicat al instituției, APIA, prin intermediul centrelor județene, efectuează plata ajutorului de stat &i
Cifra de afaceri din serviciile de piață prestate populației, în scădere cu 9% în primele șapte luni
Volumul cifrei de afaceri din serviciile de piață prestate populației a scăzut cu 9%, pe serie brută, în primele șapte luni din acest an, comparativ cu perioada similară a anului trecut, ca urmare a scăderilor înregistrate la activitățile de jocuri de noroc și alte activități recreative (-16,6%), serviciile de coafură și alte activități de înfrumuse



