«Лаборатория Касперского»: три брата Flame

ПредыдущаяСледующая
1174
1174
Kaspersky Lab Logo

«Лаборатория Касперского» объявила о результатах нового исследования сложной вредоносной программы Flame, проведенного совместно с МСЭ-ИМПАКТ, CERT-Bund/BSI и компанией Symantec. В результате анализа нескольких командных серверов, которые использовались создателями Flame, эксперты обнаружили следы трех других вредоносных программ. Кроме того, они установили, что разработка платформы Flame началась еще в 2006 году.

Сложная программа Flame была обнаружена «Лабораторией Касперского» в мае 2012 года в ходе исследования, инициированного Международным союзом электросвязи. По его итогам партнер МСЭ в области кибербезопасности Международное многостороннее партнерство против киберугроз (ИМПАКТ), передал 144 странам, входящим в его состав, информацию о способах блокирования и удаления данного вредоносного ПО. Его сложность, а также сходство с печально известным червем Stuxnet указывали на то, что Flame — это очередная масштабная кибероперация, реализованная при поддержке одного из государств. Вначале считалось, что Flame начал действовать в 2010 году, однако после проведения первого анализа инфраструктуры его командных серверов, охватывающей как минимум 80 известных доменных имен, эта дата сместилась на два года назад.

Результаты настоящего исследования основаны на анализе контента нескольких командных серверов, которые использовались Flame. Эту информацию удалось получить, несмотря на то, что инфраструктура управления Flame была отключена немедленно после обнаружения вредоносной программы специалистами «Лаборатории Касперкого». Все серверы работали на 64-битной версии операционной системы Debian с виртуализацией на базе контейнеров OpenVZ. Серверный код был по большей части написан на языке программирования PHP. Создатели Flame сделали интерфейс командного сервера похожим на обычную систему управления контентом (CMS), чтобы избежать подозрений со стороны хостинг-провайдера.

Для того чтобы никто кроме киберпрестуников не мог получить данные, загружаемые с зараженных компьютеров, были применены сложные методы шифрования. Анализ скриптов, которые использовались для управления передачей данных на компьютеры жертв, выявил наличие четырех коммуникационных протоколов, только один из которых был совместим с Flame. Это означает, что данные командные серверы использовались, по крайней мере, еще тремя вредоносными программами. Кроме того, есть достаточно доказательств в пользу того, что как минимум одна родственная с Flame вредоносная программа продолжает активно распространяться.

Еще один важный результат анализа — вывод о том, что работа над платформой командных серверов Flame началась еще в декабре 2006 года. Есть признаки того, что платформа по-прежнему находится в процессе разработки: на серверах были обнаружены упоминания нового еще не реализованного «Красного протокола» (Red Protocol). Последнее изменение серверного кода было внесено 18 мая 2012 года.

«Нам было сложно оценить объем данных, украденных Flame, даже после анализа его командных серверов. Создатели Flame умеют заметать следы. Однако, благодаря ошибке киберпреступников, нам удалось обнаружить на одном из серверов данные, которые позволили нам сделать вывод, что за неделю на этот сервер загружалось более пяти гигабайтов данных с более чем 5000 зараженных компьютеров. Эта информация дает все основания судить о масштабе всей кибершпионской кампании», — комментирует Александр Гостев, главный антивирусный эксперт «Лаборатории Касперского».

Основные результаты исследования:

  • Разработка платформы командных серверов Flame началась еще в декабре 2006 года.
  • Интерфейс командных серверов был сконструирован таким образом, чтобы имитировать обычную систему управления контентом (CMS), чтобы скрыть истинную цель проекта от хостинг-провайдеров и случайных проверок.
  • Серверы получали данные с зараженных компьютеров с использованием четырех различных протоколов, только один из которых применялся на компьютерах, зараженных Flame.
  • Наличие трех дополнительных протоколов, не используемых Flame, является доказательством существования по меньшей мере трех других вредоносных программ, связанных с Flame.
  • Одна из родственных Flame вредоносных программ в настоящее время продолжает активно распространяться.
  • Имеются признаки того, что разработка платформы командных серверов продолжается; в коде встречаются упоминания схемы передачи данных под названем «Красный протокол» (Red Protocol), однако эта схема пока не была реализована.
  • Признаки использования командных серверов Flame для управления другими известными вредоносными программами, например, Stuxnet или Gauss, так и не были обнаружены.

18 сентября 2012 Г.

11:45

Ctrl
ПредыдущаяСледующая
1155
194
61174

Все новости за сегодня

Наушники AirPods закончились в большинстве онлайн-магазинов Apple, а также у крупных продавцов: Наушники Apple AirPods оказались в дефиците перед праздниками

Смартфон LG K10 нового поколения первым среди бюджетных моделей компании получит поддержку LG Pay: Смартфон LG K10 2018 получит 3 ГБ ОЗУ

Глава LeEco попал в китайский национальный список должников : Глава LeEco попал в немилость в Китае

Apple не стала увеличивать стоимость расширенной гарантии AppleCare+ для моноблока iMac Pro: Пакет AppleCare+ для iMac Pro стоит 170 долларов5

К 2040 году рынок самоуправляемых автомобилей Китая будет оцениваться в триллион долларов: Согласно новому исследованию аналитической компании IHS Markit, в какой-то момент Китай может возглавить рынок самоуправляемых машин

BlackBerry отключает сервисы: Для пользователей BB10 и BBOS обещается поддержка еще, как минимум, в течение двух лет

Advoli TA6 Graphics Card — видеокарта с шестью портами Ethernet и поддержкой технологии HDBaseT: Видеокарта Advoli TA6 Graphics Card основана на GPU Polaris 102

Google решает проблему с замедленным сканером отпечатков пальцев смартфона Pixel 2 XL : Экспериментальным путем пользователи нашли выход из ситуации1

Компания 360 Mobiles пошла по стопам Xiaomi, начав выпускать умную домашнюю технику : 360 Mobiles заявила о том, что она планирует инвестировать несколько миллиардов юаней в создание открытой экосистемы умного дома1

MediaTek Sensio MT6381 — биосенсор для смартфонов, способный отслеживать шесть физиологических показателей человека: Биодатчик MediaTek Sensio MT6381 появится в следующем году 2

1318
1318

iXBT TV

  • Обзор продвинутых сетевых накопителей QNAP D2 Pro и D4 Pro

  • Обзор воздухоочистителя и тепловентилятора Dyson Pure Hot+Cool

  • Обзор корпуса Thermaltake View 71 TG RGB со стеклянными стенками

  • Обзор роликового массажера Gochu HPM-600 с инфракрасным прогревом

  • Обзор робота-пылесоса iBoto Easy Home X410

  • Настоящий титан, машинное обучение для камеры, «игровой Оскар» 2017

  • Обзор струйного МФУ Canon Maxify MB5440 с широкими возможностями для небольшого офиса

  • Обзор рожковой кофеварки Kitfort KT-703 с полуавтоматическим приготовлением капучино и латте

  • Обзор видеорегистратора с радар-детектором и GPS-модулем Slimtec Phantom A7

  • Взлом macOS, покемоны-вредители, сверхскоростной стандарт HDMI 2.1

  • Выбор системы хранения данных бюджетного игрового компьютера: HDD/SSD/Optane Memory

  • Обзор беззеркальной камеры Sony α6500 премиального класса с сенсором APS-C

Календарь

сентябрь
Пн
Вт
Ср
Чт
Пт
Сб
Вс

1212
1212
997