Mới đây, CyberArk đã cho ra mắt phiên bản trực tuyến của 'White Phoenix', một công cụ giải mã ransomware mã nguồn mở dành cho các tệp tin bị mã hóa gián đoạn.
Công ty cho biết rằng mặc dù công cụ này đã được cung cấp miễn phí trên GitHub, nhưng họ cảm thấy cần có một phiên bản trực tuyến cho những nạn nhân ransomware ít hiểu biết về công nghệ hơn.
Việc sử dụng White Phoenix trực tuyến cũng đơn giản bằng các thao tác như tải tệp lên, nhấn nút "khôi phục" và cho phép công cụ này có thời gian để khôi phục mọi thứ có thể.
Hiện tại, công cụ này hỗ trợ các tệp tài liệu PDF, Word và Excel, ZIP và PowerPoint. Ngoài ra, phiên bản trực tuyến giới hạn kích thước tệp là 10 MB, vì vậy nếu bạn muốn giải mã các tệp lớn hơn hoặc máy ảo (VM), phiên bản GitHub là lựa chọn duy nhất.
Mã hóa gián đoạn
Mã hóa gián đoạn là một phương pháp được nhiều nhóm ransomware sử dụng để tăng tốc độ mã hóa thiết bị bằng cách chỉ mã hóa một phần tệp của nạn nhân.
Các chủng ransomware hiện tại sử dụng mã hóa gián đoạn bao gồm Blackcat/ALPHV, Play, Qilin/Agenda, BianLian và DarkBit. Do đó, White Phoenix chỉ có thể giúp đỡ những nạn nhân bị những nhóm này tấn công.
Mã hóa gián đoạn có một điểm yếu là nó để lại một lượng lớn dữ liệu không được mã hóa trong một tệp. Nếu những khối dữ liệu không được mã hóa này chứa thông tin hữu ích, đặc biệt là ở phần đầu và phần cuối của tệp, thì cơ hội xây dựng lại và khôi phục tệp thành công mà không phải trả phí giải mã sẽ tăng lên.
White Phoenix cố gắng khôi phục văn bản trong tài liệu bằng cách ghép các phần không được mã hóa và bằng cách đảo ngược mã hóa hex và xáo trộn CMAP (ánh xạ ký tự). Tùy thuộc vào loại tệp và phần mềm ransomware, bộ giải mã có thể hoạt động không được hiệu quả như mong đợi.
CyberArk cho biết rằng một số chuỗi nhất định cần phải đọc được trong các tệp, tùy thuộc vào loại của chúng để bộ giải mã hoạt động chính xác. Ví dụ: tệp ZIP phải chứa chuỗi "PK\x03\x04" và tệp PDF cần chứa "0 obj" và "endobj."
Đối với các tệp PDF chứa hình ảnh, CyberArk lưu ý người dùng nên chọn tùy chọn "tệp riêng biệt" để có kết quả đáng tin cậy hơn.
Ngay cả khi White Phoenix không thể giúp khôi phục toàn bộ hệ thống, nó vẫn có thể giúp khôi phục các tệp có giá trị hoặc ít nhất là khôi phục một số dữ liệu từ chúng.
Công ty cũng lưu ý thêm rằng nếu bạn đang cần khôi dữ liệu chứa các thông tin nhạy cảm, bạn nên tải xuống White Phoenix từ GitHub và sử dụng cục bộ thay vì tải các tài liệu nhạy cảm lên máy chủ CyberArk.
Nguồn: bleepingcomputer.com.
Tín nhiệm mạng | Những kẻ tấn công không có đặc quyền có thể giành quyền truy cập root trên nhiều bản phân phối Linux chính trong cấu hình mặc định bằng cách khai thác CVE-2023-6246, lỗ hổng leo thang đặc quyền cục bộ mới được tiết lộ trong Thư viện GNU C
Tín nhiệm mạng | GitLab phát hành các bản cập nhật bảo mật để giải quyết lỗ hổng nghiêm trọng trong phiên bản dành cho cộng đồng (CE) và phiên bản dành cho doanh nghiệp (EE) có thể bị khai thác để ghi các tệp tùy ý trong khi tạo một workspace
Tín nhiệm mạng | Ba cựu nhân viên Bộ An ninh nội địa (DHS) đã bị kết án tù vì ăn cắp phần mềm và cơ sở dữ liệu độc quyền của chính phủ Mỹ có chứa dữ liệu cá nhân của 200.000 nhân viên liên bang.
Tín nhiệm mạng | Các nhà nghiên cứu phát hiện khoảng 45.000 máy chủ Jenkins được đặt trực tuyến dễ bị tấn công bởi CVE-2023-23897, một lỗ hổng thực thi mã từ xa nghiêm trọng đã có nhiều mã khai thác công khai.
Tín nhiệm mạng | Một lỗ hổng bảo mật hiện đã được vá trong Microsoft Outlook có thể bị kẻ tấn công khai thác để truy cập các mật khẩu đã được hash NT LAN Manager (NTLM) v2 khi mở một tệp độc hại.
Tín nhiệm mạng | Cisco đang cảnh báo rằng một số sản phẩm Contact Center Solutions và Unified Communications Manager (CM) của họ dễ bị tấn công bởi một lỗ hổng thực thi mã từ xa nghiêm trọng.