#blue_team #cryptography #darkbit #profero

В своей работе Profero сосредоточилась на анализе esxi.darkbit — утилиты на C++ с библиотекой Crypto++. Она шифрует образы виртуальных дисков (.VMDK) через AES-128-CBC, а ключ и IV шифрует RSA-2048 и добавляет в конец файла вместе с маркером DARKBIT_ENCRYPTED_FILES.

Исследователи построили специальный harness для перебора ключей AES-128-CBC и отдельный дешифратор. На кластере HPC один VMDK удавалось восстановить примерно за сутки. Затем процесс ускорили с помощью приема known-plaintext. Первый блок в режиме AES-CBC зависит только от IV и открытого текста. Зная структуру заголовка VMDK, можно проверять кандидата, расшифровывая лишь первый блок, а не весь файл.

🔗 Подробности (https://profero.io/blog/from-drone-strike-to-file-recovery-outsmarting-a-nation-state).

From Drone Strike to File Recovery: Outsmarting a Nation State

Walk through our investigation workflow, cryptographic analysis, and end-to-end data-recovery strategy, proving that "encrypted" doesn't mean unrecoverable

Специалисты Profero взломали шифр программы-вымогателя DarkBit

#blue_team #cryptography #darkbit #profero

Шифр удалось обойти простыми логическими приемами и криптоанализом. Главная его слабость кроется в предсказуемой генерации ключей — сид для rand() формируется из суммы time() + PID + два адреса в стеке, после чего генерируется 16-байтный ключ AES-128 и 16-байтный IV (Initialization Vector). Это резко сокращает пространство поиска и позволяет восстанавливать ключи простым перебором. Кроме того, DarkBit зашифровывает только часть блоков (например, 1 МБ из каждых 10 МБ для небольших файлов), поэтому значительные куски данных остаются открытыми. В ряде случаев этого было достаточно, чтобы извлечь важные данные без подбора ключа.

📢 Profero brise le chiffrement du ransomware DarkBit sur ESXi et restaure des données
📝 Selon BleepingComputer, l’entreprise de cybersécurité Profero a réussi en 2023 à contourner l...
📖 cyberveille : https://cyberveille.ch/posts/2025-08-11-profero-brise-le-chiffrement-du-ransomware-darkbit-sur-esxi-et-restaure-des-donnees/
🌐 source : https://www.bleepingcomputer.com/news/security/muddywaters-darkbit-ransomware-cracked-for-free-data-recovery/
#DarkBit #MuddyWater #Cyberveille
Profero brise le chiffrement du ransomware DarkBit sur ESXi et restaure des données

Selon BleepingComputer, l’entreprise de cybersécurité Profero a réussi en 2023 à contourner le chiffrement du ransomware DarkBit lors d’une réponse à incident visant plusieurs serveurs VMware ESXi, permettant de restaurer des fichiers sans payer de rançon. Contexte et attribution présumée: l’attaque, survenue dans la foulée de frappes de drones en Iran en 2023, a été revendiquée par des acteurs se présentant comme pro-iraniens et comprenant des messages anti-Israël, avec une demande de 80 BTC. Le National Cyber Command d’Israël a relié ces actions au groupe APT parrainé par l’État iranien, MuddyWater. Les assaillants n’ont pas réellement négocié et ont surtout cherché la perturbation opérationnelle et l’impact réputationnel, un mode opératoire associé aux opérations d’influence de type étatique.

CyberVeille
Researchers cracked the encryption used by DarkBit ransomware

Researchers at cybersecurity firm Profero cracked DarkBit ransomware encryption, allowing victims to recover files for free.

Security Affairs
🚨 Cybersecurity breakthrough! Profero cracked the encryption behind MuddyWater's DarkBit ransomware, enabling FREE data recovery for victims without paying ransom. This win disrupts nation-state tactics linked to Iran-backed hackers. Stay alert and read more: https://www.bleepingcomputer.com/news/security/muddywaters-darkbit-ransomware-cracked-for-free-data-recovery/ 🛡️🔓 #Cybersecurity #Ransomware #DarkBit #Infosec
#newz
MuddyWater’s DarkBit ransomware cracked for free data recovery

Cybersecurity firm Profero cracked the encryption of the DarkBit ransomware gang's encryptors, allowing them to recover a victim's files for free without paying a ransom.

BleepingComputer

🚨 New at darkbit.eu: We've partnered with Microzeit Publishing and now stock their entire retro computing book line! 🕹️

From The Cracking Book to The Atari ST and the Creative People, and the new 68000: THE FLAME WARS 🔥—these are essential reads for coders, collectors & scene lovers.

📦 Ships from EU
🧾 https://darkbit.eu

Together We Build. Together We Resist.
#RetroComputing #Amiga #AtariST #Microzeit #Darkbit

Darkbit Inc. © – Defy Algorithm. Rewrite Reality. Analogue Resistance.

Darkbit - Computer Hardware and Consumer Electronics

🛰️ Toniebox now at Darkbit – for our German-speaking friends!

Die Toniebox ist da!
Das beliebte, bildschirmfreie Hörspielsystem für Kinder ab 3 Jahren – jetzt in unserer deutschsprachigen Kategorie erhältlich.
🎧 Jetzt entdecken: 🔗 https://darkbit.gr/product-category/book-store/deutschsprachig/

#Toniebox #Tonies #Darkbit #ListenAndImagine #ScreenFreeStories #Kinderzimmer #GermanAudio #RetroFuturePlay #BookStore #Deutschsprachig #MindCraft

Deutschsprachig – Darkbit Inc. ©

Darkbit - Computer Hardware and Consumer Electronics

Verschlüsselungstrojaner: Es gibt Hoffnung für BlackCat-Opfer

Stimmen die Voraussetzungen, können Opfer des Verschlüsselungstrojaner BlackCat wieder auf ihre Daten zugreifen.

heise online

#DarkBit Ransomware Targets #Israel with Command-Line Options and Optimized Encryption Routines https://blogs.blackberry.com/en/2023/02/darkbit-ransomware-targets-israel

#ioc #yara #geopolitics

DarkBit Ransomware Targets Israel with Command-Line Options and Optimized Encryption Routines

A new ransomware group dubbed "DarkBit" has recently appeared on the threat landscape after targeting one of Israel's top research universities, Technion - Israel Institute of Technology (IIT).

BlackBerry

⚠️ New #Ransomware Groups/Activity ⚠️
Seeing two new ransomware groups pop up the past few days:
 #VisVendetta
 #DarkBit

Also seeing #MedusaBlog with a few attacks over the weekend.

#PatchYourSystems #Hacking #ThreatIntelligence