Sobota 16. října 2021, svátek má Havel
  • schránka
  • Přihlásit Můj účet
  • Sobota 16. října 2021 Havel

Vyděračský WannaCry se podobá severokorejskému viru, důkaz zatím není

  17:05
Stopy vyděračského viru WannaCry možná vedou do komunistické Severní Koreje. Uvedly to v pondělí společnosti Symantec a Kaspersky Lab, podle nichž je sice předčasné připisovat autorství Pchjongjangu, ale jisté indicie podobné těm z minulosti škodlivý software obsahuje.

Pátrání po původu viru WannaCry (ilustrační snímek) | foto: montáž: Pavel Kasík - Technet.cz

Zpráva vyděračského viru WannaCry, která vyžaduje platbu.

Zpráva vyděračského viru WannaCry, která vyžaduje platbu.

Vyděračský virus WannaCry se začal po světě šířit v pátek 12. května. Přestože se díky zásahu britského bezpečnostního výzkumníka podařilo šíření tohoto viru zastavit, napadl přes 200 tisíc počítačů ve 150 zemích a odborníci varují před dalším podobným útokem, který by tak snadno zastavit nešel.

Zároveň pokračuje pátrání po autorech tohoto viru, který využil zranitelnosti ve starších systémech Windows. Vývojář společnosti Google Neel Mehta, který se proslavil v roce 2014, když při pečlivém procházení opensourcového OpenSSL odhalil chybu v šifrování SSL/TLS známou jako Heartbleed (více v našem článku), se nyní vrátil do centra mediální pozornosti. Na svém twitterovém účtu upozornil na podobnost viru WannaCrypt s virem Lazarus.

15.května 2017 v 19:02, příspěvek archivován: 16.května 2017 v 15:26

9c7c7149387a1c79679a87dd1ba755bc @ 0x402560, 0x40F598 ac21c8ad899727137c4b94458d7aa8d8 @ 0x10004ba0, 0x10012AA4 #WannaCryptAttribution

Jeho vodítko později potvrdila firma Kaspersky Lab: „Tato kryptická zpráva odkazuje na podobnost mezi dvěma vzorky, respektive jejich zdrojovými kódy. Těmi vzorky jsou starší verze WannaCry z února 2017, která vypadá jako velmi raná varianta, a kódu skupiny Lazarus APT z února 2015,“ uvádí globální analytický tým Kaspersky Lab.

Porovnání starší varianty viru WannaCry a viru Lazarus

Porovnání starší varianty viru WannaCry a viru od skupiny Lazarus APT

Severokorejská skupina Lazarus byla mimo jiné zodpovědná za útok na společnost Sony v roce 2014, v roce 2016 se zase pokusila vykrást Central Bank of Bangladesh.

Mapa útoků ransomwaru Wcrypt zaznamenaných společností MalwareTech.com

Mapa útoků ransomwaru WannaCry

„Pokud by se takové obvinění potvrdilo, byl by WannaCry první známý státem sponzorovaný ransomware,“ píše Matt Suiche, bezpečnostní výzkumník pracující v Dubaji, který na svém blogu podobnost podrobně rozebírá „Autorství skupiny Lazarus by dávalo smysl, už v minulosti usilovali o krádež finančních prostředků.“

Souhlasí s ním i firma Symantec, podle ní autorství skupiny Lazarus napovídá šifrování, která WannaCry používá. „Předchozí verze WannaCry používala nástroje, které byly dosud využívány pouze severokorejskou skupinou Lazarus.“

Falešná stopa, nebo naopak mazání stop?

V elektronickém světě je však často snadné podvrhnout něčí podpis. Sluší se tedy dodat, že takováto podobnost v kódu zdaleka neznamená důkaz autorství.

To potvrzuje i David Emm, hlavní bezpečnostní analytik týmu GReAT společnosti Kaspersky Lab: „Naši analytici jsou si vědomi toho, že se v případě této podobnosti může jednat o záměrnou falešnou stopu (false flag).“

Jedním z vodítek, že se o falešnou stopu nejedná, je ovšem načasování a rozšíření jednotlivých verzí. V novější verzi WannaCry je totiž tato část kódu odstraněna „Tento krok tak může být pokusem o zahlazení stop vedoucích ke strůjcům kampaně WannaCry,“ domnívá se Emm. „Tato podobnost sama o sobě neposkytuje dostatečně přesvědčivý důkaz o napojení ransomwaru WannaCry na skupinu Lazarus. Může ale vést k dalším zjištěním, která přinesou více informací o původu WannaCry, který je doposud záhadou.“

O vícero nepřímých důkazech ukazujících na KLDR dnes hovořil i Simon Čche (v anglické transkripci Simon Choi), šéf jihokorejské antivirové společnosti Hauri. Čche poukázal na to, že způsob provedení připomíná dřívější útoky připisované KLDR. Dodal, že komunistický režim není žádným nováčkem, pokud jde o kryptoměnu bitcoin, ve které vyděračský software vyžaduje platbu. Připomněl, že Pchjongjang k takzvané těžbě, tedy získávání bitcoinů, používá škodlivé počítačové programy nejméně od roku 2013.

Časté otázky a odpovědi

Základní informace o ransomware, který se šíří pod jmény Wanna Decryptor, WannaCry, WCRY nebo WannaCrypt0r.

  • Jak se ransomware WannaCry šíří?
    Ransomware se šíří e-mailem, který obsahuje přílohu tvářící se jako ZIP archiv. Uživatelé, kteří tuto přílohu otevřou, si do svého počítače nainstalují virus. V lokální síti se pak virus šíří skrze nezáplatované systémy. Zároveň se virus šíří skrze svou vlastní botnetovou síť, pomocí které skenuje dostupné IP adresy a hledá další zranitelné počítače.
  • Co WannaCry udělá na napadeném počítači?
    Jakmile WannaCry napadne daný počítač, začne šifrovat soubory a složky na počítači. Zašifrované soubory mají příponu .WCRY. Šifrovány jsou soubory například těchto typů: dokumenty DOC, PPT, XLS, obrázky JPG, PNG nebo TIFF, některé videosoubory, některé zálohy, některé programátorské projekty a řada dalších.
  • Kolik stojí dešifrování souborů?
    Ransomware přidá do napadeného adresáře soubor s návodem, jak zaplatit výkupné za soubory. Cena za dešifrování je 300 dolarů (asi 7 300 Kč) v bitcoinech. Po třech dnech je cena dvojnásobná. Po týdnu bude dekódování údajně navždy znemožněno.
  • Jak zjistit, zda jsem před tímto virem chráněn(a)?
    Ověřte si, že máte aktualizovaný operační systém a antivirový program. Ověřte si na stránkách výrobce svého antivirového programu, že umí rozpoznat tuto novou hrozbu.
  • Co když mám verzi operačního systému, která již nedostává záplaty?
    Microsoft v tomto případě uvolnil záplaty i pro starší systémy Windows, viz jejich článek.
  • Jak se mohou uživatelé podobným útokům preventivně bránit?
    Základní obranou je mít aktualizovaný operační systém a aktualizovaný antivir/antimalware. Protože žádná obrana není stoprocentní, důrazně doporučujeme vytvářet pravidelné zálohy důležitých souborů, které jsou zálohovány mimo počítač, aby se k nim ransomware nemohl dostat.
Autor:
  • Nejčtenější

Kariéru letce si nevolíte, když nevíte, co se životem, říká pilotka

Premium Na pilotní výcvik dopravního letadla si deset let vydělávala jako letuška. Když konečně začala létat, přišla pandemie....

KOMENTÁŘ: Budoucnost operačního systému je v jeho pronájmu

Ač to na první pohled není patrné, svět se pomalu chystá na další revoluční změnu. V budoucnu si věci nebudeme kupovat,...

Dinosauři se dožívali zhruba padesáti let, řekl v Rozstřelu paleontolog

Vědci odhalují stále víc informací z dob, kdy po zeměkouli kráčeli pravěcí ještěři. Tato část historie Země láká i...

Devadesátiletý kapitán Kirk letěl do opravdového vesmíru, ale jen na skok

Herec William Shatner, který v seriálu Star Trek ztvárnil postavu kapitána Kirka, se ve středu podíval do vesmíru....

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Akcí Sokol si Heydrich podepsal rozsudek smrti. Sokolové proti orlici

Na počátku října 1941 vrcholila první vlna teroru, který Reinhard Heydrich rozpoutal krátce po svém příchodu do...

KOMENTÁŘ Jindřicha Forejta: Jak prezident mohl z ARO jmenovat šéfa soudu

Premium Proč mohl prezident republiky v úterý 12. října bez komplikací jmenovat předsedu Krajského soudu v Brně, i když řadové...

Manželé v sukních. Gender Blender boří stereotypy v oblékání

Premium Oblékají se podle vlastních pravidel a svými outfity boří společenské konvence. Manželský pár Michaela a Vlastimil...

Jak se rodí sebevražda. Psychiatr Höschl nejen o schizofrenii a depresi

Premium Jak velká musí být síla, která člověka dožene k tomu, že si sám dobrovolně vezme život? Jaké jsou poslední myšlenky...

  • Další z rubriky

Google mapy: Deset triků, které v aplikaci musíte vyzkoušet

Premium Stále populárnější mapy od Googlu pomohou dostat se bez bloudění z bodu A do bodu B nebo naplánovat ideální trasu se...

OBRAZEM: Virtuálně navštivte opravdu tajemná i působivá místa za Zemi

Některá z nejznámějších, nejoblíbenějších či nezajímavějších míst na Zemi jsou od vás vzdálena na jeden klik. Navštivte...

Google, Facebook, Apple, YouTube. Víte, co se stane s vašimi online účty po smrti?

Premium Pokud zrovna neřádí pandemie, zemře na celém světě denně v průměru 150 tisíc lidí. Mimo jiné po nich zůstanou e-mailové...

Zjistěte, zda umíte správně používat správce hesel

Dříve se řada uživatelů kromě paměti spoléhala při „ukládání“ hesla na to, že je vede třeba v nějakém notýsku. Dnes...

Nutrilon Advanced: Otestujte s námi pokračovací a batolecí mléko bez palmového oleje
Nutrilon Advanced: Otestujte s námi pokračovací a batolecí mléko bez palmového oleje

Nemůžete kojit a tak hledáte vhodnou pokračovací výživu pro své děťátko? Inovovaný Nutrilon Advanced 2 a 3 bez palmového oleje mohou být vhodnou...

Vysoké ceny dohnaly Bohemia Energy ke krachu. Dotkne se to téměř milionu lidí

Firma Bohemia Energy, největší uskupení alternativních dodavatelů energií v ČR, ukončí činnost a dodávky elektřiny a...

Leoš Mareš se pochlubil šťastnou novinou. Bude trojnásobným tatínkem

Leoš Mareš (45) a jeho druhá manželka Monika (40) čekají miminko. Moderátor se zprávou pochlubil v ranním vysílání...

Jdu do toho kvůli synovi a penězům, říká Hanychová o nové práci

Agáta Hanychová (36) bude jednou ze soutěžících druhé řady reality show Like House. V pořadu influenceři trávící čas ve...

Kvůli nárůstu cen na trhu končí další dodavatelé plynu a elektřiny

V pondělí ukončí dodávky všem odběratelům po firmě Bohemian Energy další společnost, tentokrát děčínská Kolibřík...

Psychiatr mě sexuálně napadl, partner málem zabil, popisuje dcera Urbánkové

Dcera zpěvačky Nadi Urbánkové (82) Jana Fabiánová (42) promluvila o sexuálním napadení v ordinaci lékaře. Zavzpomínala...