Пятница, 12 мая 2017 года. 7:30 утра. Медсестра в больнице Лондона включает компьютер, чтобы проверить расписание операций на день. Экран мигает. Потом появляется сообщение на красном фоне: «Упс, ваши файлы зашифрованы». И таймер обратного отсчёта. И биткоин-адрес.

Она думает — это вирус, и вызывает IT. IT пытаются перезагрузить систему. Та же картина. Звонят в другой отдел — там тоже. Через двадцать минут приходит понимание: это не сбой. Больница заражена.

К 10 утра WannaCry парализовал 80 организаций британской NHS. Врачи переходят на бумагу. Скорые перенаправляют пациентов в другие клиники. Плановые операции отменяются. МРТ-сканеры, аппараты жизнеобеспечения, компьютеры в приёмных — всё стоит.

Это не целенаправленная атака на больницы. WannaCry вообще не целился никуда конкретно. Он просто распространялся — автоматически, по всем уязвимым машинам в сети. И Великобритания оказалась первой, кто ощутил это на себе по-настоящему.

ЧТО СЛУЧИЛОСЬ

WannaCry — это ransomware-червь. Не просто вирус-шифровальщик, которых в 2017 году было уже много, — а именно червь: он умел сам себя распространять без участия человека. Никаких фишинговых писем, никаких заражённых флешек. Достаточно просто находиться в одной сети с заражённой машиной.

Это стало возможным благодаря EternalBlue — эксплойту для уязвимости в протоколе SMBv1 (протокол общего доступа к файлам Windows). Уязвимость позволяла выполнять произвольный код на удалённой машине без какой-либо аутентификации. Просто отправить специальный пакет — и машина под контролем.

// ЧТО ТАКОЕ SMBv1

Server Message Block — протокол, по которому Windows-компьютеры в сети делятся файлами и принтерами. Версия 1 появилась в 1980-х. Microsoft предупреждала об уязвимости ещё в 2014, но тысячи организаций продолжали использовать устаревший протокол — особенно больницы и госучреждения, где обновление систем требует долгого согласования.

EternalBlue разработала Equation Group — засекреченное подразделение АНБ (NSA). Годами американская разведка использовала его как инструмент слежки. Правительство накапливало эти уязвимости — так называемые «нулевые дни» — вместо того чтобы сообщать о них производителям.

В апреле 2017 года группировка ShadowBrokers взломала инфраструктуру NSA и выложила весь арсенал в открытый доступ. Публично. На всеобщее обозрение. В комплекте — EternalBlue, DoublePulsar, EsteemAudit и ещё несколько инструментов разведки уровня национальной безопасности.

«Это эквивалент кражи ракет Tomahawk из Военно-морских сил США»

— Microsoft President Brad Smith, после атаки WannaCry

Microsoft выпустила патч MS17-010 за два месяца до атаки — в марте 2017-го. Но больницы, госорганы, производства работают на системах, которые нельзя просто так взять и обновить. Некоторые машины работают без перезагрузки годами. Некоторые вообще несовместимы с новыми патчами.

12 мая 2017 WannaCry нашёл их всех.

КАК ЭТО РАБОТАЛО

// МЕХАНИЗМ РАСПРОСТРАНЕНИЯ WANNACRY
ШАГ 01
Заражённая машина сканирует сеть
Червь случайно генерирует IP-адреса и отправляет на порт 445 специальный пакет.
TARGET_PORT = 445 (SMB)
ШАГ 02
EternalBlue — удалённое исполнение кода
Если цель уязвима (SMBv1 без патча MS17-010) — эксплойт выполняет код без логина и пароля.
CVE-2017-0144 → RCE без аутентификации
ШАГ 03
DoublePulsar — бэкдор в памяти
Устанавливается руткит прямо в ядро Windows. Антивирус его не видит — он живёт в оперативной памяти, без файлов на диске.
kernel-mode rootkit → ring 0
ШАГ 04
Шифрование файлов
WannaCry шифрует документы, базы данных, фото — всё с расширениями из списка 176 типов файлов. Ключ хранится у атакующих.
AES-128 → RSA-2048 → требование $300–600 BTC
ШАГ 05
Новая машина сканирует дальше
Заражённая машина начинает искать новые жертвы. Цикл повторяется. Без участия человека.
→ goto ШАГ 01

ЗА 24 ЧАСА

12 МАЯ · 07:44 UTC
Первое заражение зафиксировано
Испания, Telefónica. Сотрудники видят красный экран. IT отдел просит всех немедленно выключить компьютеры. Поздно.
12 МАЯ · 08:00–10:00 UTC
NHS парализована
80+ организаций британского здравоохранения. Отменено 19 000 плановых операций. Скорые перенаправляют пациентов. Врачи — на бумаге.
12 МАЯ · 10:00–14:00 UTC
Волна идёт по Европе и Азии
Deutsche Bahn — сбои на вокзалах. Renault останавливает заводы во Франции. МВД России сообщает о заражении 1000 компьютеров. FedEx — глобальные сбои.
12 МАЯ · 15:03 UTC
Маркус Хатчинс нажимает Enter
22-летний исследователь из Великобритании регистрирует домен за $10.69. WannaCry проверяет этот домен при каждом запуске — и если он отвечает, самоуничтожается. Атака останавливается.
12–15 МАЯ
Остаточные вспышки по всему миру
Новые варианты без kill-switch продолжают распространяться. 230 000 машин в 150 странах за трое суток.

МАРКУС ХАТЧИНС

Ему было 22 года. Он работал аналитиком безопасности из спальни в доме родителей в Девоне. В тот день он следил за атакой в реальном времени по твиттеру, когда коллега прислал ему образец кода WannaCry.

Внутри кода Хатчинс нашёл странную строку: перед запуском червь обращался к несуществующему домену — длинному бессмысленному набору букв. Если домен не отвечал, вирус продолжал работу. Если отвечал — останавливался. Зачем это было нужно хакерам, непонятно. Возможно, аварийный выключатель на случай если атака выйдет из-под контроля. Возможно, баг.

Хатчинс зарегистрировал этот домен. Стоимость — $10.69. Через несколько минут на него начали приходить сотни тысяч запросов в секунду. Каждый запрос — это WannaCry, который спрашивал разрешения продолжать. И каждый получал ответ: стоп.

«Я случайно остановил международную кибератаку. Прости за нескромность, но это охренительно круто.»

— Marcus Hutchins, твиттер, 12 мая 2017

Через три месяца ФБР арестовало Хатчинса в аэропорту Лас-Вегаса — по обвинению в том, что несколько лет назад, до своей исследовательской карьеры, он написал банковский троян Kronos. Он признал вину и был приговорён к условному сроку. Судья принял во внимание его роль в остановке WannaCry.

КОМУ ЭТО БЫЛО ВЫГОДНО

Парадокс WannaCry в том, что атака не принесла почти никаких денег. На биткоин-кошельки хакеров поступило около $140 000 — смехотворная сумма с учётом масштаба операции и ущерба в сотни миллионов.

Это заставило исследователей усомниться в том, что целью был выкуп. Атрибуция WannaCry — одна из самых аргументированных в истории: США, Великобритания, Австралия и Япония официально обвинили Lazarus Group — хакерское подразделение Северной Кореи. Тех самых, кто стоял за взломом Sony Pictures и кражей $81 млн из Центрального банка Бангладеш.

Истинная цель WannaCry, по версии аналитиков — хаос и дестабилизация, а не деньги. Северная Корея под санкциями, отрезана от мировой финансовой системы и умеет считать потери противников не в долларах, а в нервах.

ЦЕНА ВОПРОСА

// УЩЕРБ ОТ WANNACRY (оценки)
NHS (Великобритания)
£92 млн
FedEx / TNT
$400 млн
Telefónica
~$70 млн
Renault
~$50 млн
Остальные жертвы
>$3 млрд
ИТОГО
~$4 млрд