iT邦幫忙

2026 iThome 鐵人賽

DAY 11
0
Security

企業端點完美防禦系列 第 11

《企業端點完美防禦》11-勒索軟體解密工具發展史與連結

  • 分享至 

  • xImage
  •  

資安專家曾多次成功找出並利用勒索軟體的漏洞,有時也會透過逆向工程建立免費解密工具。然而,單純對惡意程式進行逆向工程,並不保證專家一定能破解勒索軟體;尤其是在沒有已知漏洞的情況下,更是如此。

在某些案例中,網路犯罪分子會因不明原因,在一段時間後自行發布主私鑰。如 AES-NI 勒索軟體作者透過研究員在 BleepingComputer 論壇的討論串中公布金鑰。

執法機關也曾運用多種技術,成功逮捕網路犯罪分子、查扣其 C2(命令與控制)伺服器,並公開主私鑰資料庫,讓資安專家得以建立解密工具。在美國,許多當地執法機關都設有網路安全單位,也與聯邦執法機關密切合作;聯邦機關也會與歐洲刑警組織(Europol)、其他國家的調查單位及民間資安組織建立合作關係。

例如,The No More Ransom Project(NMR) 由多個資安與執法單位共同參與,包括:

  • EC3
  • Politie
  • CERT.PL(CERT POLAND)
  • Check Point
  • ElevenPaths
  • Cisco
  • 防毒軟體廠商:McAfee、Kaspersky、Avast、Bitdefender、Emsisoft、Trend Micro、ESET、F-Secure
  • BleepingComputer
  • 多個國家的執法機關
  • 其他公私部門組織,例如 Acronis、CERT、Coveware 等

此計畫的目標,是協助勒索軟體受害者在不支付贖金的情況下,取回遭加密的資料,這也是我唯二推薦、如果有解密工具可以下載進行解密的網站;另一個網站是由安全研究員 Demonslay335(Michael Gillespie)製作的 ID Ransomware,從這兩個網站進入,可以快速找到被加密的文件是否有正確的解密工具

勒索軟體解密兩步驟

如果你是勒索軟體受害者,請點擊解密警長,上傳加密文件;如果沒有找到結果,可上傳到 ID Ransomware 進行二次確認;以下用 TeslaCrypt 測試,可看到 No More Ransom 無法解密,但 ID Ransomware 可以辨識。

NMR 包含追蹤並逮捕勒索軟體開發者,以及取得其命令與控制伺服器的存取權限。資安專家可進一步對伺服器執行數位鑑識分析,並找回部分受害者的解密金鑰。

透過查扣主金鑰,防毒軟體廠商及其鑑識研究團隊得以為過去無法解密的勒索軟體建立解密工具,例如:

  • TeslaCrypt
  • Crysis
  • HildaCrypt
  • Muhstik
  • Shade(Troldesh)
  • CryptoLocker
  • GandCrab
  • Fonix
  • Ziggy
  • 其他勒索軟體

目前沒有人能確定,特定勒索軟體的主金鑰是否會在未來遭外洩、被執法機關查扣,或由相關單位公開;但這類情況確實偶爾會發生。因此,即使目前看似不可能解密資料,未來仍可能出現可行的解決方案。

一些知名勒索軟體主金鑰發布歷史

2014 年

  • 2014 年 6 月|CryptoLocker
    美國司法部宣布成功瓦解 Gameover Zeus Botnet(ZBOT)。該殭屍網路曾負責散布 CryptoLocker。這項跨國行動由美國與其他國家的執法機關共同執行,並查扣 CryptoLocker 伺服器。其後,執法單位在「Operation Tovar」行動中找到並公開 CryptoLocker 的主解密金鑰,使 FireEye 與 Fox-IT 得以提供方法,協助受害者取得私人解密金鑰,並使用解密工具還原檔案。

2016 年

  • 2016 年 5 月|TeslaCrypt
    TeslaCrypt 的犯罪開發者在關閉營運後,於已停止運作的付款網站上公開主解密金鑰。這使受信任的資安研究人員與加密惡意程式專家 BloodDolly 得以將 TeslaDecoder 更新至 1.0 版,並解密由 TeslaCrypt 3.0 與 4.0 版本加密的檔案。

  • 2016 年 11 月|Crysis
    較舊版本 Crysis 勒索軟體的主解密金鑰,被發布在 BleepingComputer 論壇上;發布者很可能是該勒索軟體的其中一名開發者。

2017 年

  • 2017 年 3 月|Dharma(CrySiS).dharma
    Dharma(CrySiS).dharma 版本的主解密金鑰,以與舊版 Crysis 類似的方式發布在 BleepingComputer 論壇上。

  • 2017 年 5 月|Dharma(CrySiS).wallet.onion
    Dharma(CrySiS).wallet.onion 版本的主解密金鑰,再次以相同方式發布在 BleepingComputer 論壇。這批金鑰使 Kaspersky、ESET、Trend Micro 與 Avast 得以建立解密工具。

  • 2017 年 5 月|AES-NI 與 XData
    AES-NI 勒索軟體的主解密金鑰,透過俄文論壇上的私人訊息外洩給資安專家 thyrex(Alex Svirid)。AES-NI 受害者可使用下載套件內附的解密程式解鎖檔案。Avast 也使用外洩金鑰,為 AES-NI 與 XData 受害者發布另一套解密工具;ESET 同樣發布了可處理 AES-NI 與 XData 的解密程式。

2018 年

  • 2018 年 2 月|GandCrab V1
    羅馬尼亞警方、Europol、DIICOT 與其他調查機關合作,追蹤並取得犯罪分子的命令與控制伺服器存取權限,進而對伺服器執行數位鑑識,取得部分受害者的解密金鑰。透過金鑰查扣及後續合作,Bitdefender 得以為 GandCrab V1 受害者建立並發布勒索軟體解密工具。

  • 2018 年 10 月|GandCrab V4、V5
    Bitdefender 發布 GandCrab V4 與 V5 的免費解密工具。這項成果來自多個執法機關的合作,包括羅馬尼亞警方、Europol,以及保加利亞、法國、匈牙利、義大利、波蘭、荷蘭、英國與美國等國的執法單位。調查與跨國合作使 Bitdefender 得以更新解密工具,以支援更多 GandCrab 變種。

2019 年

  • 2019 年 1 月|FilesLocker
    FilesLocker 勒索軟體的主解密金鑰被公開,使 Demonslay335 得以建立解密工具。該工具可解密由第 1 版與第 2 版 FilesLocker 加密的檔案,以及檔名被附加 .[fileslocker@pm.me] 副檔名的檔案。

  • 2019 年 2 月|GandCrab V5.1
    Bitdefender 發布 GandCrab V5.1 的免費解密工具。這同樣是與羅馬尼亞警方、Europol 及其他執法機關合作的成果,使 Bitdefender 能將解密工具更新至支援 V5.1 版本。

  • 2019 年 10 月|HildaCrypt
    HildaCrypt 勒索軟體的犯罪開發者公開主解密金鑰,使 Emsisoft 得以為 HildaCrypt 受害者建立免費解密工具。

  • 2019 年 10 月|Muhstik
    一名受害者入侵犯罪分子的系統後,Muhstik 勒索軟體的主解密金鑰被公開,使 Emsisoft 得以建立免費解密工具。

2020 年

  • 2020 年 4 月|Shade(Troldesh)
    Shade(Troldesh)勒索軟體的犯罪分子建立 GitHub 儲存庫並關閉營運後,公開主解密金鑰。開發者表示,他們已在 2019 年底停止散布該勒索軟體,並提供使用公開金鑰復原檔案的操作說明。

2021 年

  • 2021 年 1 月|Fonix
    FonixTeam 關閉營運後,公開 Fonix 勒索軟體的主解密金鑰及管理工具,使 Emsisoft 得以為受害者建立免費解密工具。

  • 2021 年 2 月|Ziggy
    犯罪分子關閉營運後,公開 Ziggy 勒索軟體的主解密金鑰、解密工具及 SQL 檔案,使 Emsisoft 得以建立免費解密工具。

  • 2021 年 6 月|Avaddon
    Avaddon 勒索軟體犯罪集團關閉營運時,將主解密金鑰交給 BleepingComputer。確認金鑰真實有效後,Emsisoft 發布免費解密工具,讓所有受害者都能免費復原檔案。

  • 2021 年 9 月|REvil
    美國聯邦調查局(FBI)透過存取俄羅斯犯罪集團的伺服器,秘密取得 REvil 勒索軟體的數位金鑰。該集團被指為當年 7 月攻擊事件的幕後組織。Bitdefender 因此得以建立並發布 REvil 免費主解密工具,讓在 7 月 13 日以前遭加密的受害者免費復原檔案。

  • 2021 年 10 月|Babuk
    由於原始碼與解密金鑰外洩,Avast Threat Labs 得以建立並發布 Babuk 解密工具,協助檔案副檔名為 .babuk.babyk.doydo 的受害者復原資料。

  • 2021 年 11 月|REvil 與 GandCrab 關係人遭逮捕
    羅馬尼亞執法機關逮捕 Sodinokibi/REvil 勒索軟體的合作成員。同日,科威特當局也逮捕一名 GandCrab 勒索軟體合作成員。連同 11 月 4 日遭逮捕的人員,自 2021 年 2 月起,執法機關共逮捕 7 名與 REvil 及 GandCrab 有關的嫌疑人。

2022 年

  • 2022 年 1 月|俄羅斯逮捕 14 名 REvil 駭客

  • 2022 年 2 月|Maze、Egregor、Sekhmet
    一名自稱是勒索軟體開發者的人,在 BleepingComputer 論壇公開 Maze、Egregor 與 Sekhmet 的主解密金鑰。發布者表示,這是預先規劃的外洩,與近期執法機關查扣伺服器及逮捕勒索軟體合作成員的行動無關。Emsisoft 隨後使用這些主金鑰,為三種勒索軟體的受害者建立免費解密工具。

  • 2022 年 2 月|Meow/修改版 Conti
    Meow 勒索軟體的主解密金鑰被發布在俄語論壇上。威脅行為者公開了一批來自修改版 Conti 勒索軟體的資料,其中包含 258 組私鑰。論壇貼文提供一個封存檔連結,內容包括解密金鑰、解密程式執行檔及解密工具原始碼。Kaspersky Lab 因此得以更新 RakhniDecryptor,用來復原遭修改版 Conti 加密,且副檔名為 .PUTIN.KREMLIN.RUSSIA 的檔案。

  • 2022 年 11 月|Zeppelin
    資安研究人員發現 Zeppelin 勒索軟體加密機制中的漏洞,並利用漏洞建立可運作的解密工具,協助受害者在不支付贖金的情況下復原檔案。位於美國紐澤西州的資安顧問公司 Unit221b 早在兩年前,也就是 2020 年,便已開發這套工具;但為避免犯罪分子得知其檔案加密惡意程式存在漏洞,因此延後公開。

2023 年

  • 2023 年 1 月|Hive
    美國司法部與 Europol 宣布,國際執法行動已成功滲透 Hive 勒索軟體集團的基礎設施,使執法單位得以取得並向部分受害者提供 Hive 解密金鑰。

  • 2023 年 12 月|ALPHV/BlackCat
    美國司法部查扣 ALPHV/BlackCat 勒索軟體組織的網站,並建立解密工具,協助 500 家企業免費復原資料。

2024 年

  • 2024 年 2 月|LockBit、Operation Cronos
    Operation Cronos 關閉 LockBit 的基礎設施,並查扣 34 台伺服器。伺服器中包含超過 2,500 組解密金鑰,後續被用來建立免費的 LockBit 3.0 Black 勒索軟體解密工具。其後,美國司法部及全球合作夥伴亦逮捕並制裁多名勒索軟體成員。

  • 2024 年 5 月|LockBit
    執法機關在 Operation Cronos 行動中取得大量 LockBit 解密金鑰、遭竊的受害者資料及加密貨幣地址,並進一步查扣 LockBit 的基礎設施。

  • 2024 年 6 月|LockBit
    FBI 找回 7,000 組 LockBit 金鑰,受害者可使用這些金鑰免費復原遭加密的資料。執法機關也鼓勵懷疑自己曾受害的人,前往網路犯罪投訴中心(Internet Crime Complaint Center,IC3)的 ic3.gov 網站。

  • 2024 年 10 月|LockBit
    警方逮捕 4 名與 LockBit 勒索軟體集團有關的嫌疑人,包括 1 名開發者、1 名主機託管服務管理員,以及 2 名與 LockBit 活動有關的人員。這項聯合行動亦查扣 LockBit 基礎設施伺服器,並由參與 Operation Cronos 的警務人員執行。Operation Cronos 是由英國國家犯罪局(NCA)主導的工作小組,負責全球 LockBit 打擊行動,其調查始於 2022 年 4 月。

2025 年

  • 2025 年 7 月|Hunters International
    Hunters International 勒索軟體組織關閉營運並發布免費解密工具,協助受害者在不支付贖金的情況下復原資料。威脅行為者也移除勒索網站上的所有項目,並表示曾遭勒索軟體攻擊及系統加密的企業,可在該集團官方網站申請解密工具與復原指引。

  • 2025 年 7 月|Phobos、8-Base
    日本警方(NAP)發布 Phobos 與 8-Base 勒索軟體解密工具,讓受害者免費復原檔案。Phobos 勒索軟體解密工具的下載連結與使用指南,公布於日本 NAP 網站;NoMoreRansom.org 網站也提供 Phobos 解密工具的下載連結。

  • 2025 年 10 月 27 日至 11 月 27 日|Operation Sentinel
    由國際刑警組織(Interpol)協調、19 個國家執法機關參與的 Operation Sentinel 行動,移除超過 6,000 個惡意連結,並解密 6 種不同的勒索軟體變種。執法機關分析惡意程式、開發解密工具,並復原 30 TB 的資料。

結語

面對勒索軟體,只要不付贖金,耐心等待有時會帶來回報。

執法機關與資訊安全產業全天候監控、辨識並追查這些攻擊者。執法機關經常會查扣伺服器、筆記型電腦及其他證據,而這些查扣行動可能成為突破案件的關鍵。

這些證據往往能揭露某一類勒索軟體的主金鑰,或提供足以大幅協助開發公開解密工具的資訊。

此外,全球已有一個活躍的資安研究網路,持續處理這些問題。研究人員會獲得受害者提交的樣本、同業資安公司的協助,以及執法機關蒐集的必要資源,進而建立新的解密工具。

綜上所述:如果你有能力等待,就應該等待。


上一篇
《企業端點完美防禦》10-遭到勒索軟體攻擊後是否該付贖金?
下一篇
《企業端點完美防禦》12-對抗勒索軟體最有效的策略:事前預防
系列文
企業端點完美防禦12
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言