Investigadores de seguridad han publicado un nuevo conjunto de herramientas diseñadas para ayudar a las víctimas del prolífico ransomware Black Basta a recuperar sus archivos.
Security Research (SR) Labs, con sede en Berlín, reveló en una publicación reciente de GitHub que las herramientas explotan una debilidad en el algoritmo de cifrado.
Black Basta utiliza un flujo de claves ChaCha para cifrar mediante XOR fragmentos de archivos de la víctima de 64 bytes de longitud.
“Nuestro análisis sugiere que los archivos se pueden recuperar si se conoce el texto sin formato de 64 bytes cifrados. Si un archivo es total o parcialmente recuperable depende del tamaño del archivo”, explicó SRLabs.
“Los archivos con un tamaño inferior a 5000 bytes no se pueden recuperar. Para archivos de entre 5000 bytes y 1 GB de tamaño, es posible la recuperación completa. Para archivos de más de 1 GB, los primeros 5000 bytes se perderán pero el resto se podrá recuperar”.
Las herramientas funcionan específicamente cuando Black Basta cifra archivos que contienen sólo ceros, por lo que funciona principalmente sólo con archivos más grandes.
«Para ciertos tipos de archivos, es factible conocer 64 bytes de texto sin formato en la posición correcta, especialmente imágenes de disco de máquinas virtuales», dijo SRLabs.
“Hemos creado algunas herramientas que pueden ayudar a analizar archivos cifrados y comprobar si es posible descifrarlos. Por ejemplo, la herramienta decryptauto puede recuperar archivos que contienen cero bytes cifrados. Dependiendo de cuántas veces y en qué medida el malware cifró el archivo, se requiere una revisión manual para recuperar completamente un archivo”.
Sin embargo, las herramientas de descifrado solo funcionarán para la variante del ransomware Black Basta utilizada alrededor de abril de 2023.
Black Basta es una de las operaciones de ransomware como servicio más exitosas que existen, y ha generado más de 100 millones de dólares en ingresos desde abril de 2022. Se sospecha que sus desarrolladores tienen vínculos con el ahora desaparecido grupo Conti y el malware Qakbot.