Středa 21. října 2020, svátek má Brigita
  • schránka
  • Přihlásit Můj účet
  • Středa 21. října 2020 Brigita

Vyděračský WannaCry se podobá severokorejskému viru, důkaz zatím není

  17:05
Stopy vyděračského viru WannaCry možná vedou do komunistické Severní Koreje. Uvedly to v pondělí společnosti Symantec a Kaspersky Lab, podle nichž je sice předčasné připisovat autorství Pchjongjangu, ale jisté indicie podobné těm z minulosti škodlivý software obsahuje.

Pátrání po původu viru WannaCry (ilustrační snímek) | foto: montáž: Pavel Kasík - Technet.cz

Zpráva vyděračského viru WannaCry, která vyžaduje platbu.

Zpráva vyděračského viru WannaCry, která vyžaduje platbu.

Vyděračský virus WannaCry se začal po světě šířit v pátek 12. května. Přestože se díky zásahu britského bezpečnostního výzkumníka podařilo šíření tohoto viru zastavit, napadl přes 200 tisíc počítačů ve 150 zemích a odborníci varují před dalším podobným útokem, který by tak snadno zastavit nešel.

Zároveň pokračuje pátrání po autorech tohoto viru, který využil zranitelnosti ve starších systémech Windows. Vývojář společnosti Google Neel Mehta, který se proslavil v roce 2014, když při pečlivém procházení opensourcového OpenSSL odhalil chybu v šifrování SSL/TLS známou jako Heartbleed (více v našem článku), se nyní vrátil do centra mediální pozornosti. Na svém twitterovém účtu upozornil na podobnost viru WannaCrypt s virem Lazarus.

15.května 2017 v 19:02, příspěvek archivován: 16.května 2017 v 15:26

9c7c7149387a1c79679a87dd1ba755bc @ 0x402560, 0x40F598 ac21c8ad899727137c4b94458d7aa8d8 @ 0x10004ba0, 0x10012AA4 #WannaCryptAttribution

Jeho vodítko později potvrdila firma Kaspersky Lab: „Tato kryptická zpráva odkazuje na podobnost mezi dvěma vzorky, respektive jejich zdrojovými kódy. Těmi vzorky jsou starší verze WannaCry z února 2017, která vypadá jako velmi raná varianta, a kódu skupiny Lazarus APT z února 2015,“ uvádí globální analytický tým Kaspersky Lab.

Porovnání starší varianty viru WannaCry a viru Lazarus

Porovnání starší varianty viru WannaCry a viru od skupiny Lazarus APT

Severokorejská skupina Lazarus byla mimo jiné zodpovědná za útok na společnost Sony v roce 2014, v roce 2016 se zase pokusila vykrást Central Bank of Bangladesh.

Mapa útoků ransomwaru Wcrypt zaznamenaných společností MalwareTech.com

Mapa útoků ransomwaru WannaCry

„Pokud by se takové obvinění potvrdilo, byl by WannaCry první známý státem sponzorovaný ransomware,“ píše Matt Suiche, bezpečnostní výzkumník pracující v Dubaji, který na svém blogu podobnost podrobně rozebírá „Autorství skupiny Lazarus by dávalo smysl, už v minulosti usilovali o krádež finančních prostředků.“

Souhlasí s ním i firma Symantec, podle ní autorství skupiny Lazarus napovídá šifrování, která WannaCry používá. „Předchozí verze WannaCry používala nástroje, které byly dosud využívány pouze severokorejskou skupinou Lazarus.“

Falešná stopa, nebo naopak mazání stop?

V elektronickém světě je však často snadné podvrhnout něčí podpis. Sluší se tedy dodat, že takováto podobnost v kódu zdaleka neznamená důkaz autorství.

To potvrzuje i David Emm, hlavní bezpečnostní analytik týmu GReAT společnosti Kaspersky Lab: „Naši analytici jsou si vědomi toho, že se v případě této podobnosti může jednat o záměrnou falešnou stopu (false flag).“

Jedním z vodítek, že se o falešnou stopu nejedná, je ovšem načasování a rozšíření jednotlivých verzí. V novější verzi WannaCry je totiž tato část kódu odstraněna „Tento krok tak může být pokusem o zahlazení stop vedoucích ke strůjcům kampaně WannaCry,“ domnívá se Emm. „Tato podobnost sama o sobě neposkytuje dostatečně přesvědčivý důkaz o napojení ransomwaru WannaCry na skupinu Lazarus. Může ale vést k dalším zjištěním, která přinesou více informací o původu WannaCry, který je doposud záhadou.“

O vícero nepřímých důkazech ukazujících na KLDR dnes hovořil i Simon Čche (v anglické transkripci Simon Choi), šéf jihokorejské antivirové společnosti Hauri. Čche poukázal na to, že způsob provedení připomíná dřívější útoky připisované KLDR. Dodal, že komunistický režim není žádným nováčkem, pokud jde o kryptoměnu bitcoin, ve které vyděračský software vyžaduje platbu. Připomněl, že Pchjongjang k takzvané těžbě, tedy získávání bitcoinů, používá škodlivé počítačové programy nejméně od roku 2013.

Časté otázky a odpovědi

Základní informace o ransomware, který se šíří pod jmény Wanna Decryptor, WannaCry, WCRY nebo WannaCrypt0r.

  • Jak se ransomware WannaCry šíří?
    Ransomware se šíří e-mailem, který obsahuje přílohu tvářící se jako ZIP archiv. Uživatelé, kteří tuto přílohu otevřou, si do svého počítače nainstalují virus. V lokální síti se pak virus šíří skrze nezáplatované systémy. Zároveň se virus šíří skrze svou vlastní botnetovou síť, pomocí které skenuje dostupné IP adresy a hledá další zranitelné počítače.
  • Co WannaCry udělá na napadeném počítači?
    Jakmile WannaCry napadne daný počítač, začne šifrovat soubory a složky na počítači. Zašifrované soubory mají příponu .WCRY. Šifrovány jsou soubory například těchto typů: dokumenty DOC, PPT, XLS, obrázky JPG, PNG nebo TIFF, některé videosoubory, některé zálohy, některé programátorské projekty a řada dalších.
  • Kolik stojí dešifrování souborů?
    Ransomware přidá do napadeného adresáře soubor s návodem, jak zaplatit výkupné za soubory. Cena za dešifrování je 300 dolarů (asi 7 300 Kč) v bitcoinech. Po třech dnech je cena dvojnásobná. Po týdnu bude dekódování údajně navždy znemožněno.
  • Jak zjistit, zda jsem před tímto virem chráněn(a)?
    Ověřte si, že máte aktualizovaný operační systém a antivirový program. Ověřte si na stránkách výrobce svého antivirového programu, že umí rozpoznat tuto novou hrozbu.
  • Co když mám verzi operačního systému, která již nedostává záplaty?
    Microsoft v tomto případě uvolnil záplaty i pro starší systémy Windows, viz jejich článek.
  • Jak se mohou uživatelé podobným útokům preventivně bránit?
    Základní obranou je mít aktualizovaný operační systém a aktualizovaný antivir/antimalware. Protože žádná obrana není stoprocentní, důrazně doporučujeme vytvářet pravidelné zálohy důležitých souborů, které jsou zálohovány mimo počítač, aby se k nim ransomware nemohl dostat.
Autor:
  • Nejčtenější

V Česku teď můžeme mít až 700 tisíc covid pozitivních, domnívá se neurobiolog

Promořování společnosti je hazard a tvrdit, že se musíme s koronavirem naučit dalších 10 let žít, je nerozum. V...

Tragické a vzácné. Vědci potvrdili první úmrtí na reinfekci koronavirem

V Nizozemsku vědci zaznamenali případ úmrtí ženy, která se podruhé nakazila virem SARS-CoV-2. Jak naznačují i okolnosti...

Nenaplněný příběh nejrychlejší stíhačky světa YF-12A ze Skunčích dílen

Špionážní letoun Lockheed A-12 pro CIA posloužil jako platforma pro připravovanou záchytnou stíhačku létající...

Stahujte zdarma: věc, kterou při vyhledávání na Googlu už nedáte z ruky

Aktivujte si náhledy webových stránek z vyhledávání nejen přes Google pomocí SearchPreview. Virtuálním ukazovátkem se...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Messenger od Facebooku se mění. Má nové logo i funkce, ale nelíbí se všem

Uživatele tento týden přivítalo nové logo komunikační aplikace Messenger. Naznačuje tím, že se pokračuje v ohlašovaném...

Po čtyřicítce žijeme na vypůjčený čas, říká lékař David Sedmera

Premium Lidské tělo je velmi přesný a dokonalý mechanismus. V některých směrech až zázračný. Proč je však uspořádání těla...

Jak vyležet ‚lehký covid‘. Praktičtí lékaři radí, jak na samoléčbu

Premium Tak jako jiné virózy i obávaný covid-19, pokud zaútočí jen v mírné či střední síle, se musí doma prostě a jednoduše...

Shromáždění vlastníků jsou kvůli pandemii v ohrožení. Právník radí, co dělat

Premium Vyhlášení nouzového stavu komplikuje situaci společenstvím vlastníků bytových jednotek. Do konce roku musí totiž výbory...

  • Další z rubriky

Čínská síť TikTok se podvoluje Trumpovu nařízení, aby zůstala v USA

První kolo boje o působení čínské sociální sítě na území Spojených států je u konce. Společnost poněkud překvapivě...

Tipy na zajímavé weby: načerpejte krásné oblíbené turistické cíle v ČR

Fenomén mezi portály cestovního ruchu. To je web KudyzNudy.cz s tipy na výlety a akce různého druhu v tuzemsku....

Facebook testuje u některých uživatelů další propojení s Instagramem

Společnost Facebook, která vlastní stejnojmennou sociální síť i Instagram, nyní zkouší další možnost, jak obě platformy...

V Česku se opět množí podvodné e-maily, které útočí na vaše peníze

Některá banky v posledních dnech zaznamenaly novou vlnu tzv. phisingových útoků, kdy se útočník v e-mailech vydává za...

Zapojte se do týdenního soutěžního kalendáře s decoDoma!
Zapojte se do týdenního soutěžního kalendáře s decoDoma!

Hledáte inspiraci pro zvelebení svého domova? Vítejte u decoDoma, kde najdete všechno od vybavení kuchyně, přes napínací potahy až po potřeby na...

Tvoje tvář má známý hlas bude bez Stárkové. Zkolabovala kvůli covidu-19

Show Tvoje tvář má známý hlas pokračuje už v sobotu večer sedmou epizodou. Jedna z účinkujících však v ní bude chybět....

Po čtyřicítce žijeme na vypůjčený čas, říká lékař David Sedmera

Premium Lidské tělo je velmi přesný a dokonalý mechanismus. V některých směrech až zázračný. Proč je však uspořádání těla...

Chtěla jsem udělat něco zapovězeného, říká k pornu Tarra White

Má za sebou úspěšnou kariéru ve filmech pro dospělé, její vztahy s rodinou na Moravě však poznamenala. „Příbuzní se...

N-word jsem měla vypustit, omluvila se z rasismu nařčená Čvančarová

Jitka Čvančarová (42) se ocitla pod palbou kritiky mnoha uživatelů sociálních sítí. Při imitování raperky Cardi B v...

Vypadá jak matka třicátnice, co má ráda víno, kritizuje Billie Eilish bloger

Autor herních recenzí, Angličan Chris (29), zkritizoval zpěvačku Billie Eilish (18) kvůli jejímu vzhledu na momentce,...