Ujawniono prawdziwą skalę wyłudzenia oprogramowania ransomware Bitcoin

Ransomware to jeden z bardziej niepokojących rodzajów złośliwego oprogramowania, które pojawiły się w ostatnich latach. Działa poprzez ograniczenie dostępu do plików komputerowych do momentu zapłaty okupu. Ofiarami byli m.in. brytyjska National Health Service, hiszpańska firma telekomunikacyjna Telefonica, rosyjski gigant naftowy Rosneft i wiele innych.





Ofiary są zwykle zobowiązane do zapłaty okupu w bitcoinach w wysokości kilkuset dolarów, aby uwolnić swoje pliki. Zazwyczaj okup wzrasta z czasem, aż do ostatecznego terminu, w którym pliki zostaną rzekomo zniszczone. Wiele firm i osób prywatnych nie miało innego wyboru, jak tylko zapłacić.

I to rodzi interesujące pytanie. Ile pieniędzy wygenerowały programy ransomware Bitcoin dla swoich złośliwych mistrzów?

Wartość w dolarach amerykańskich okupów wpłacanych na konta CryptoWall Bitcoin



Dziś otrzymujemy odpowiedź dzięki pracy Mauro Contiego z Uniwersytetu w Padwie we Włoszech i kilku współpracownikom. Ci faceci stworzyli bazę danych kont Bitcoin wykorzystywanych przez przestępców ransomware i dodali okupy wpłacone na nie. Rezultatem jest wszechstronna analiza zysków, jakie cyberprzestępcy poczynili w tej rozwijającej się dziedzinie przestępczości.

Podczas gdy oprogramowanie ransomware może prosić o płatność w walucie, Conti i spółka skupiają się tylko na tych, które proszą o płatności Bitcoin. Dzieje się tak, ponieważ transakcje Bitcoin są jawnie rejestrowane i można je bezpłatnie przeglądać. Zatem w zasadzie powinno być możliwe dokładne obliczenie, ile otrzyma każde konto. Naszym celem było dokładne zmierzenie wartości tych płatności w USD, mówi Conti i spółka.

Zespół rozpoczął od stworzenia bazy kont Bitcoin powiązanych z tego rodzaju działalnością od 2013 roku, kiedy ransomware Cryptolocker jako pierwszy poprosił o płatność w Bitcoin. Znaleźliśmy dwadzieścia programów ransomware, które spełniły nasze kryteria wyboru, tj. te ransomware: (i) które wykorzystywały Bitcoin jako co najmniej jeden sposób płatności okupu oraz (ii) dla których co najmniej jeden adres Bitcoin jest publicznie znany, wyjaśniają.



W przypadku każdego gatunku złośliwego oprogramowania zapewniają przydatny przegląd sposobu jego działania i rozprzestrzeniania się oraz ewolucji w czasie.

Nie wszystkie płatności na te konta to okup. Tak więc Conti i spółka opracowali sposób na odróżnienie płatności okupu od innych rodzajów. Robią to, szukając płatności odpowiadających konkretnym kwotom, których żąda złośliwe oprogramowanie jako okup.

Wreszcie, Conti i spółka sumują wszystkie płatności okupu otrzymane przez każdy rodzaj złośliwego oprogramowania. Ich praca ujawnia najbardziej dochodowe oprogramowanie ransomware, ale także rodzi pytania dotyczące sposobu korzystania z tych kont i sposobu ich śledzenia.



Zdecydowanie najbardziej dochodową formą ransomware okazuje się być CryptoWall, który zaczął infekować komputery z systemem Windows w listopadzie 2013 r. Zaszyfrował pliki za pomocą algorytmu szyfrowania RSA-2048, a następnie zażądał zapłaty do 1400 USD za ich uwolnienie.

Szkodnik rozprzestrzeniał się za pośrednictwem różnych wektorów, takich jak łącza do pobierania wysyłane przez botnet spamowy Cutwail. Niektóre wersje złośliwego oprogramowania tworzyły unikalny adres płatności Bitcoin dla każdego zainfekowanego użytkownika i wykorzystywały system Tor darknet do dostarczania anonimowych linków do każdej ofiary.

Między jego wydaniem a grudniem 2015 r. adresy Bitcoin powiązane z tym złośliwym oprogramowaniem otrzymały 2,2 mln USD w płatnościach w Bitcoinach i kolejne 2,3 mln USD w transakcjach o wyższej wartości, co, jak podejrzewa Conti i współautorzy, może być również płatnością okupu.



Co ciekawe, całkowita wartość płatności otrzymanych przez te adresy Bitcoin wyniosła ponad 45 milionów dolarów. Większość z tych transakcji nie była bezpośrednio powiązana przez Conti i co z kwotami okupu. To znaczna kwota pieniędzy i rodzi oczywiste pytanie, za co była to płatność.

Pełny ranking projektów ransomware Bitcoin według kwoty wygenerowanej w dolarach amerykańskich przedstawia się następująco:

Ransomware Okup Bitcoin otrzymał wartość w USD

CryptoWall 5 351,2329 2 220 909,12

CryptoLocker 1403.7548 449 274,97

Szafka DMA 339,4591 178 162,77

WannaCry 47.1743 86 076,76

Kryptoobrona 126.6960 63 859,49

NiePetya 4,0576 9 835,86

KeRanger 9999 4 173,12

Co ciekawe, epidemia WannaCry odbiła się szerokim echem w mediach, ponieważ złośliwe oprogramowanie rozprzestrzeniało się szeroko. Jednak atak został udaremniony przez badacza cyberbezpieczeństwa Marcusa Hutchinsa, który odkrył i aktywował wbudowany wyłącznik awaryjny, który zapobiegał bardziej destrukcyjnemu działaniu szkodliwego oprogramowania.

Ogólny wpływ (w tym straty finansowe) spowodowany infekcją WannaCry mógł być gorszy… dzięki wczesnemu wykryciu wyłącznika awaryjnego, który uniemożliwił zainfekowanym komputerom dalsze rozprzestrzenianie się WannaCry, mówią Conti i spółka.

Zespół omawia również inne formy złośliwego oprogramowania, o które prosił, ale wydaje się, że nie otrzymały żadnych znaczących okupów. Należą do nich TeslaCrypt, Hi Buddy! i KillDisk.

Różne inne grupy przeprowadziły podobne analizy i doszły do ​​podobnych wniosków. Jednak Conte i spółka udostępniają publicznie swój zestaw danych, aby inni mogli na nim bazować. Zbiór danych zawiera szczegółową historię transakcji wszystkich adresów, które zidentyfikowaliśmy dla każdego oprogramowania ransomware.

Cyberprzestępcy używają Bitcoina, ponieważ zapewnia pozornie anonimowy sposób gromadzenia i dokonywania płatności. Jednak Bitcoin jest raczej pseudonimem niż anonimowym. Oznacza to, że użytkownicy mogą chronić swoją tożsamość, pod warunkiem, że żadna z ich transakcji nie może być powiązana z ich prawdziwą tożsamością. Ale gdy tylko pojedyncza transakcja zostanie połączona z ich osobistymi danymi identyfikacyjnymi, wszystkie ich transakcje zostaną połączone w ten sam sposób.

Przydatną analogią są autorzy publikujący pod pseudonimem. Dopóki tożsamość autora nigdy nie jest powiązana z żadnym z pseudonimowych artykułów, pozostaje on anonimowy. Ale jeśli jest powiązany tylko z jednym pseudonimowym artykułem, jest powiązany z nimi wszystkimi, a wtedy anonimowość zostaje utracona.

Więc pseudonimowa ochrona jest delikatną rzeczą. Pojedyncza transakcja, która łączy konto Bitcoin z kontem osobistym, może ujawnić tożsamość cyberprzestępcy. A dane osobowe wyciekają przez cały czas w transakcjach internetowych.

W zeszłym roku pisaliśmy o niedoskonałościach w anonimowości transakcji Bitcoin. To powinno dać nadzieję na wyśledzenie tych przestępców.

Conti i spółka wyznaczyli tego typu dochodzenie jako cel na przyszłość. Spróbujemy prześledzić, w jaki sposób i przez kogo wykorzystano otrzymane okupy.

To odważne i ambitne. Ale rodzi to również pytanie – co w międzyczasie robią organy ścigania?

Nr ref.: arxiv.org/abs/1804.01341 : O ekonomicznym znaczeniu kampanii ransomware: perspektywa transakcji Bitcoin

ukryć