Kaspersky Lab odhalil Equation, předka Stuxnetu a Flamu

18. únor 2015 08:00 0 komentářů

Tým analytiků Kaspersky Lab odhalil skupinu stojící za komplexním a sofistikovaným útokem – The Equation Group. Ta byla aktivní téměř dvě desetiletí a od roku 2001 infikovala tisíce a možná i desetitisíce obětí ve více než 30 zemích po celém světě.

Mezi napadenými byly vládní a diplomatické instituce, telekomunikační společnosti, letecký a energetický sektor, jaderný výzkum, petrolejářský průmysl, armáda, odvětví nanotechnologií, islámští aktivisté a učenci, média, dopravní sektor, finanční instituce a společnosti vyvíjející šifrovací technologie.

Skupina Equation (česky rovnice) využívá rozsáhlou kontrolní infrastrukturu C&C, která zahrnuje přes 300 domén a více než 100 serverů. Tyto servery se nacházejí v mnoha zemních, včetně USA, Velké Británie, Itálie, Německa, Nizozemska, Panamy, Kostariky, Malajsie, Kolumbie a České republiky. Kaspersky Lab několik desítek serverů v současnosti monitoruje pomocí „sinkholingu“.

K infikování obětí využívá skupina silný a moderní arzenál malwaru. Analytici byli schopni získat dva moduly, které umožňují přeprogramovat firmware více než desítky známých značek pevných disků. Jde zřejmě o vůbec první známý malware schopný infikovat pevné disky.

Přeprogramováním firmwaru harddisků (tedy přepisem jejich operačního systému), dosáhla skupina následujících dvou cílů:

  1. Vysokou úroveň odolnosti, která pomáhá malwaru překonat i naformátování disku a reinstalaci operačního systému. Pokud se malware dostane do firmwaru, může se nekonečně obnovovat. Umí totiž zabránit smazání určitého oddílu nebo jeho nahrazení škodlivým během obnovení systému. „Když je harddisk infikován, není možné jeho firmware skenovat. Jsme prakticky slepí a nemůžeme odhalit napadené pevné disky,“ varuje šéf analytiků Kaspersky Lab Costin Raiu.
  2. Schopnost tvorby neviditelných a odolných oblastí uvnitř harddisku. Ty jsou využity k ukládání vyfiltrovaných informací a jejich pozdějšímu užití útočníky. Někdy je díky tomu možné prolomit i šifrování. „Vezmeme-li v úvahu, že je jejich implantát GrayFish aktivní od samotného bootu systému, mohou zachytit šifrovací heslo a ukrýt jej do této oblasti,“ dodává Raiu.

Kromě těchto technik skupina Equation využila červa Fanny. Jeho hlavním úkolem je zmapovat sítě využívající bezpečnostní techniku „air-gapped networks“, tedy jejich fyzické izolace, porozumět jejich stavbě a pokusit se získat kontrolu nad nimi. K tomu využili mechanismus kontroly a ovládání pomocí infikovaného USB disku se skrytým úložištěm, který útočníkům umožnil dodávat data do a získávat je z těchto izolovaných sítí.

Funguje to tak, že infikovaný USB disk sbíral základní systémové informace z počítače nepřipojeného k internetu a posílal je kontrolním C&C serverům, když byl připojen na počítač infikovaný červem Fanny s internetovým připojením. Pokud útočníci chtěli spustit nějaký úkol na izolované síti, mohli jej uložit na skrytou část úložiště USB a když byl připojen do izolovaného počítače, červ Fanny příkaz rozeznal a provedl jej.

Kromě těchto informací existují hodnověrné důkazy, že skupina Equation komunikovala s dalšími silnými skupinami, jako byl Stuxnet a Flame, a to z nadřazené pozice. Equation měla přístup k zero-day zranitelnostem dřív než Stuxnet a Flame, a poté je s nimi sdílela. Například v roce 2008 využil červ Fanny dvě zero-day zranitelnosti, které byly Stuxnetem využity až v červnu 2009 a v březnu 2010.

Během fáze infikování je skupina schopná využít deset zranitelností v řadě. Nicméně analytici Kaspersky Lab nevypozorovali více než tři. Pokud první nefunguje, použijí útočníci druhou a případně třetí. Pokud ale všechny tři selžou, systém už neinfikují.


Komentáře


RSS 

Komentujeme

Chatbot mluví za mrtvého – od nápadu k realizaci

Pavel Houser , 30. listopad 2016 13:00
Pavel Houser

Na webu The Verge popsala Casey Newton příběh dvou přátel (Eugenia Kuyda a Roman Mazurenko). Peripet...

Více





Kalendář


RSS 

Zprávičky

Telefony Nokia se příští rok vrátí na trh

ČTK , 02. prosinec 2016 10:30

Chytré telefony se značkou Nokia se objeví zpátky na trhu v příštím roce. Finská společnost Nokia dn...

Více 1 komentářů

CETIN nabídne příští rok operátorům připojení až 250 Mbit/s

ČTK , 01. prosinec 2016 17:00

Společnost Česká telekomunikační infrastruktura (CETIN) zvýší od května příštího roku rychlost inter...

Více 0 komentářů

Akcie Samsungu stouply na nový rekord

ČTK , 01. prosinec 2016 12:00

Akcie jihokorejské společnosti Samsung Electronics dnes stouply o více než čtyři procenta na nový re...

Více 0 komentářů

Starší zprávičky

FBI bude moci s povolením soudu pronikat do jakýchkoli počítačů

ČTK , 01. prosinec 2016 10:30

V americkém Senátu dnes selhal poslední pokus o zablokování rozšířených policejních pravomocí, které...

Více 2 komentářů

Gartner:Prodej tabletů v ČR letos klesne o osm procent na 1,1 mil

ČTK , 30. listopad 2016 14:00

Zájem o tablety letos dále klesá. Prodej tabletů a hybridních notebooků na českém trhu se letos sníž...

Více 0 komentářů

Grafen opracovaný laserem

Pavel Houser , 30. listopad 2016 11:00

Na Iowa State University přišli s další metodou pro tištění grafenových součástek. V tomto případě j...

Více 0 komentářů

GFI Software přichází s beta verzí pokročilé cloudové ochrany e-mailu

Petr Velecký , 29. listopad 2016 18:00

Beta verzi své nejnovější cloudové platformy pro zajištění bezpečnosti a kontinuity provozu podnikov...

Více 0 komentářů