Червь stuxnet

Содержание:

Stuxnet

Выделяется на общем фоне тем, что он пока единственный представитель малвари, способный физически повредить некоторые объекты предприятия. Так что к классу кибероружия фактически можно отнести только его. Что в нем было еще интересного — четыре zero-day-уязвимости, распространение на USB не через тривиальный autorun.inf, а через уязвимость обработки ярлыков MS10-046. При автозагрузке с флешки через вредоносный ярлык срабатывал руткит-компонент, после чего вредоносные компоненты Stuxnet, размещенные на USB flash, становились невидны. Имел функции червя, как у Conficker (MS08-067), а также метод распространения по сети через уязвимость подсистемы печати (MS10-061). Драйверы были подписаны украденными сертификатами.

«Domain A»

22 июня 2009 года была создана версия Stuxnet 2009 (назовем ее Stuxnet.a). Эта информация содержится в теле червя – в нем указана дата компиляции основного модуля. Спустя всего лишь несколько часов червь заразил первый компьютер. Столь короткий временной промежуток между созданием файла и временем заражения практически полностью исключает версию о том, что заражение происходило при помощи USB-диска – он просто физически не успел бы попасть от авторов червя в атакованную организацию.

Название инфицированной машины было «KASPERSKY», и она входила в домен «ISIE».

Когда мы впервые увидели это название, мы были весьма удивлены. Имя машины могло означать, что первоначальному заражению подвергся некий сервер, имеющий название нашего антивируса, установленного на нем. Однако имя локального домена ISIE давало не много информации, которая могла бы помочь установить настоящее название организации.

Исходя из предположения о том, что жертва находилась в Иране, мы предположили, что жертвой было Iranian Society of Industrial Engineers (ISIE) или связанный с ним Iranian institute of Industrial Engineering (IIIE). Или это был какой-то другой ISIE и совсем не в Иране? Учитывая использование нашего антивируса, мы также рассматривали и версию о том, что ISIE может быть какой-то российской компанией.

Нам потребовалось много времени, чтобы установить, какая это в действительности была организация, но в конце концов нам с 99% уверенностью это удалось.
Это Foolad Technic Engineering Co (FIECO), иранская компания с штаб-квартирой в Исфахане. Компания занимается созданием автоматизированных систем для иранских промышленных предприятий (в основном в области производства стали и энергии) и насчитывает более 300 сотрудников.

Скриншот с веб-сайта компании

Компания имеет непосредственное отношение к системам промышленного производства на основе PLC.

— Implementing bench scale and pilot scale projects, such as data communication between PLC existing in a plant and a remote point through internet, by defining home page on a CP (Communication Processor) card connected to a S7 CPU.
— Implementing different network structures, such as, As interface, profibus DP, Ethernet, MPI, profibus PA In electronic and light communication channels.

Несомненно, что в сети этой компании имеются материалы, чертежи и планы многих крупнейших промышленных предприятий в Иране. Не стоит забывать о том, что помимо взаимодействия с моторами, Stuxnet нес в себе и шпионский функционал и собирал информацию об обнаруженных в зараженной системе проектах STEP 7.

В 2010 году эта же организация вновь подверглась атаке, на этот раз при помощи третьего варианта Stuxnet, созданного 14 апреля 2010 года. 26 апреля заражению вновь подвергся тот же самый компьютер, что и в 2009 году – «KASPERSKY.ISIE».

Такая настойчивость авторов Stuxnet может свидетельствовать о том, что они считали Foolad Technic Engineering Co не только одним из кратчайших путей к финальной мишени червя, но и крайне интересным объектом для сбора данных о промышленности Ирана.

Método de operación

Stuxnet ataca equipos con Windows empleando cuatro vulnerabilidades de día cero de este sistema operativo, incluyendo la denominada CPLINK y otra empleada por el gusano Conficker. Su objetivo son sistemas que emplean los programas de monitorización y control industrial (SCADA) WinCC/PCS 7 de Siemens.

La diseminación inicial se hace mediante memoria USB infectadas, para luego aprovechar otros agujeros y contaminar otros equipos con WinCC conectados en red. Una vez lograda la entrada al sistema, Stuxnet emplea las contraseñas por defecto para obtener el control.​ El fabricante, Siemens, aconseja no cambiar las contraseñas originales porque esto «podría tener impacto en el funcionamiento de la planta».

La complejidad de Stuxnet es muy poco habitual en un ataque de malware. El ataque requiere conocimientos de procesos industriales y algún tipo de deseo de atacar infraestructuras industriales.​​ En concreto, según la empresa Symantec, Stuxnet verifica la existencia en el objetivo de cierto número de motores variadores fabricados por dos empresas concretas, una iraní y otra finlandesa, estableciéndose rutinas distintas según la cantidad de variadores de uno y otro fabricante.​

El número de vulnerabildades de día cero de Windows que aprovecha Stuxnet también es poco habitual. Este tipo de errores de Windows son muy valorados por crackers y diseñadores de malware puesto que permiten acceder a sistemas incluso aunque hayan instalado todas las actualizaciones de seguridad, al no ser conocidos públicamente. Un ataque malware normal no desperdiciaría cuatro de estos errores en un solo gusano.​

Además, Stuxnet es extrañamente grande, ocupando medio megabyte,​ y está escrito en distintos lenguajes de programación, incluyendo C y C++, algo que se ve con poca frecuencia en otros ataques de este tipo.​​

Stuxnet fue firmado digitalmente con dos certificados auténticos robados de autoridades de certificación. Tiene capacidad de actualización mediante P2P, lo que permite su puesta al día incluso después de que el servidor remoto de control haya sido desactivado.​​

Todas estas capacidades habrían requerido un equipo completo de programadores de distintas disciplinas, y la verificación en sistemas reales de que el malware no bloquearía los PLCs. Eric Byres, programador con años de experiencia en el mantenimiento y reparación de sistemas Siemens, declaró a Wired que escribir este software podría haber requerido meses o incluso años de trabajo si lo hubiera realizado una sola persona.​

Stuxnet source code

However, he explained that a lot about code could be understood from examining the binary in action and reverse-engineering it. For instance, he says, «it was pretty obvious from the first time we analyzed this app that it was looking for some Siemens equipment.» Eventually, after three to six months of reverse engineering, «we were able to determine, I would say, 99 percent of everything that happens in the code,» O’Murchu said.

And it was a thorough analysis of the code that eventually revealed the purpose of the malware. «We could see in the code that it was looking for eight or ten arrays of 168 frequency converters each,» says O’Murchu. «You can read the International Atomic Energy Association’s documentation online about how to inspect a uranium enrichment facility, and in that documentation they specify exactly what you would see in the uranium facility — how many frequency converters there will be, how many centrifuges there would be. They would be arranged in eight arrays and that there would be 168 centrifuges in each array. That’s exactly what we were seeing in the code.»

«It was very exciting that we’d made this breakthrough,» he added. «But then we realized what we had got ourselves into — probably an international espionage operation — and that was quite scary.» Symantec released this information in September of 2010; analysts in the west had known since the end of 2009 that the Iranians had been having problems with their centrifuges, but only know understood why.

Stuxnet documentary

One dramatic sequence shows how the Symantec team managed to drive home Stuxnet’s ability to wreak real-world havoc: they programmed a Siemens PLC to inflate a balloon, then infected the PC it was controlled by with Stuxnet. The results were dramatic: despite only being programmed to inflate the balloon for five seconds, the controller kept pumping air into until it burst.

The destruction of the Iranian uranium centrifuges, which followed the same logic—they were spun too quickly and destroyed themselves—was perhaps less visually exciting, but was ultimately just as dramatic. As the documentary explains, we now live in a world where computer malware code is causing destruction at a physical level. It’s inevitable that we’ll see more in the future.

Related reading

  • The 15 biggest data breaches of the 21st century
  • Hackers use old Stuxnet-related bug to carry out attacks

«Domain E»

Пятая и последняя из «нулевых» жертв выделяется числом первоначально зараженных систем. В отличие от всех описанных выше случаев здесь атака началась сразу с трех компьютеров – в один день (11 мая 2010 года), но в разное время.

Информация из трех разных файлов Stuxnet

KALASERVER, ANTIVIRUSPC, NAMADSERVER – судя по названию, и здесь, как минимум, было два сервера.

Такой паттерн при заражении практически полностью исключает вероятность такого первоначального вектора атаки как электронная почта. Вряд ли здесь все началось с открытого получателем письма, содержащего вложение с эксплойтом.

Что же такое Kala? Здесь есть два наиболее вероятных ответа, и мы не знаем, какой из них правильный. В обоих случаях речь идет о попавших под санкции компаниях, напрямую связанных с ядерной программой Ирана.

Это может быть Kala Naft, досье на которую имеется на сайте Iran Watch.

Но наиболее вероятной жертвой выглядит Kala Electric, также известная как Kalaye Electric Co. Это фактически идеальный объект для атаки, если сопоставить основную задачу Stuxnet (вывод из строя центрифуг для обогащения урана), известные данные по иранской ядерной программе и логику распространения червя.

Именно Kala Electric называют основным разработчиком иранских центрифуг IR-1 для обогащения урана.

У компании нет вебсайта, но можно найти довольно много информации об её деятельности – это одна из ключевых структур во всей иранской ядерной программе.

Довольно подробная информация также может быть найдена на сайте ISIS (Institute for Science and International Security).

Based on Iran’s revised declaration about this site, originally, Kalaye Electric was a private company that was bought by the Atomic Energy Organization of Iran (AEOI). The name «Kalaye Electric» means «electric goods,» implying that Iran kept the original name to help disguise the true purpose of the facility.

Iran declared that Kalaye Electric became the primary IR-1 centrifuge development and testing site after such work was moved in 1995 from the Tehran Nuclear Research Center. The IAEA has reported that between 1997 and 2002, Iran assembled and tested IR-1 centrifuges at Kalaye

Since moving many centrifuge research and development activities to the Pilot Fuel Enrichment Plant (PFEP) at Natanz, Kalaye Electric has remained an important centrifuge research and development site.

Существуют также спутниковые снимки завода Kala Electric, на котором, как считается, и производилась разработка и тестирование центрифуг.

Таким образом, выбор именно этой организации как первого звена в цепочке заражений, которая должна привести червя к цели, выглядит совершенно логичным. Даже вызывает удивление, почему эта организация не была зафиксирована в атаках 2009 года.

Hacking Team (hackingteam.it), Италия

Разработчик системы удаленного контроля DaVinci, которую позиционируют как средство слежения, предназначенное для использования правительствами и правоохранительными органами различных государств. Функционал DaVinci аналогичен FinSpy — это перехват Skype, электронных писем, паролей, данных средств мгновенных сообщений (ICQ), а также запись аудиовидеоинформации. Клиентская часть DaVinci способна функционировать как в среде операционных систем семейства Windows (версии XP, Vista, Seven), так и в среде операционных систем семейства Mac OS (версии Snow Leopard, Lion). Цена системы DaVinci предположительно составляет около 200 тысяч евро, в нее заложены обязательства постоянно обновлять и поддерживать продукт до того момента, пока конечная цель атаки (получение нужной информации) не будет достигнута.

Stuxnet

Первыми обнаружили нового зверя братья-славяне из Белоруссии, а именно —
антивирусная контора VirusBlokAda. 17 июня ими было найдено тело виря, но лишь к
10 июля они выпустили пресс-релиз (объясняя это тем, что им было необходимо
уведомить компании, чье имя было в ходе дела «опорочено», и изучить экземпляр).
Компании эти достаточно известны — Microsoft и Realtek. Специалисты VirusBlokAda
зафиксировали использование червем 0day-уязвимости при обработке файлов ярлыков
(.lnk), и поэтому в дело оказались вмешаны Microsoft (о самой уязвимости
поговорим позже). А вот при чем тут Realtek? Дело в том, что устанавливаемые
червем драйвера имели действующий сертификат, заверенный Verisign и выданный на
имя Realtek. Такой оборот дела сильно усложняет процесс детектирования
вредоносного контента различными системами обнаружения и предотвращения
вторжения на уровне хоста (HIPS, антируткиты), так как такие системы безгранично
доверяют сертификатам, не обращая внимания на суть дела. Я вполне уверен, что
доверенный сертификат сильно продлил жизнь «малваре», прежде, чем ее обнаружили.
Как бы то ни было, после пресс-релиза белорусов, другие антивирусные компании
так же подключились к исследованию, как новой уязвимости, с помощью которой
распространялся червь, так и к боевой нагрузке.

Шпионы азиатской школы

  • Июль 2012 — Madi;
  • август 2012 — Shamoon;
  • ноябрь 2012 — Narilam.

Все они написаны на Delphi (lameware :)), код особенной технологичностью не блещет, о zero-day и подписях нечего и говорить. Налицо использование паблик технологий и методов. Но тем не менее — они работают! Кстати, трояны с деструктивными функциями на волне APT-атак опять входят в моду, Shamoon и Narilam как раз из их числа. Они использовались, чтобы парализовать работу отдельных организаций путем уничтожения информации на ЭВМ.

Проблемы терминологии

Старые термины типа «вирус», «червь» и «троян» уже не в полной мере соответствуют реалиям. Особенно прискорбно, что журналистам интернет-изданий глубоко фиолетово, чем вирус отличается от трояна, и человеку, мало-мальски разбирающемуся в теме, режут слух такие словосочетания, как «вирус stuxnet», «вирус kido» или «вирус carberp». В очередной раз вспомним основные понятия:

  • вирус — имеет функцию самораспространения, заражает исполняемые файлы;
  • троян — не имеет функции самораспространения;
  • червь — имеет функцию самораспространения, в классическом понимании — через использование уязвимостей сервисов ОС, доступных по сети (червь Морриса), чуть позже — через мыло и флешки;
  • руткит — использует функции сокрытия признаков своего присутствия в системе.

На практике многие образцы вредоносов сочетают в себе несколько таких характеристик. В наше время малварь впору классифицировать по каким-то иным критериям. Попытаемся разобраться. Прежде всего, любая малварь нашего времени в первую очередь коммерческий проект. Разница только в исходных финансах и конечных целях. Условно можно выделить следующие группы:

  • lameware — новомодный термин, означающий малварь, написанную новичками или дилетантами в этом деле (в обиходе — ламерами). Часто пользуются Delphi. Разработка, как правило, не требует никаких финансовых вложений, правда, и доход в относительном выражении мал. Основной фактор, побуждающий к написанию lameware, — потешить свое ЧСВ;
  • добротная коммерческая малварь — вредоносы с «мировым» именем, имеющие несколько поколений и ведущие свою историю на протяжении нескольких лет;
  • APT — шпионские программы, распространение и функционал которых характеризуется точечной направленностью на конкретные цели — компании, организации.

Распространение

Механизм размножения червя, казалось бы, не особо-то и оригинальный — через
USB-флешки. Но autorun.inf тут уже ни при чем. В дело вступает новая уязвимость,
которая позволяет загружать произвольную .DLL-библиотеку, как только флешка
будет вставлена, и пользователь откроет ее содержимое. Дело в том, что на флешке
лежит .DLL-файл с вредоносным кодом (ну, фактически расширение, в случае с
червем, — .TMP) и .LNK-файл. Файл с расширением .LNK является обычным ярлыком.
Но в нашей ситуации ярлык не совсем обычный. При отображении ярлычка в
стандартной оболочке или Total Commander автоматически выполнится лежащий рядом
.DLL-файл со всеми вытекающими отсюда последствиями! Как такое могло произойти?

Как известно, ярлык указывает на исполняемый файл и при двойном щелчке
вызывает его. Но тут все без щелчков, да и .DLL-файл так не выполнить. Если
рассмотреть ярлык в HEX-редакторе, можно увидеть, что в его середине указан путь
до нашей .DLL. Кроме того, это не обычный ярлычок, а ярлычок на элемент панели
управления! Эта-то деталь все и объясняет. Любой элемент панели управления — .CPL-
апплет. Но CPL — это, по сути, простая .DLL, поэтому ярлык для панели управления
особый, он как бы понимает, что имеет дело с .DLL. Кроме того, такой ярлык
пытается ВЫТАЩИТЬ иконку из.DLL, чтобы отобразить ее в проводнике. Но для того,
чтобы вытащить иконку, надо подгрузить библиотеку. Что, собственно, оболочка и
делает с помощью вызова LoadLibraryW().

Справедливости ради стоит отметить, что вызов этой функции автоматически
влечет за собой выполнение функции DllMain() из подгружаемой библиотеки.
Поэтому, если такой ярлычок будет указывать не на .CPL-апплет, а на злую
библиотеку со злым кодом  (в функции DllMain()), то код выполнится
АВТОМАТИЧЕСКИ при просмотре иконки ярлыка. Кроме того, эту уязвимость можно
использовать и с помощью .PIF-ярлыков.

DaVinci

Система DaVinci позиционируется разработчиком как СОРМ (система технических средств для обеспечения функций оперативно-разыскных мероприятий) для использования правительственными структурами и правоохранительными органами. Кроме компании Hacking Team, подобные СОРМ разрабатывает ряд других компаний. Как правило, это комплекс программ, состоящий из управляющего сервера и клиента-агента. Агент незаметно для пользователя устанавливается на компьютер и имеет следующие функции:

  • поиск и формирование списка файлов, удовлетворяющих заданным критериям;
  • отправка произвольных файлов, в том числе электронных документов, на удаленный сервер;
  • перехват паролей от сервисов электронной почты и социальных сетей;
  • сбор данных о посещаемых ресурсах сети Интернет;
  • перехват потока данных систем электронной голосовой связи (Skype);
  • перехват данных систем мгновенного обмена сообщениями (ICQ);
  • сбор информации о контактах с мобильных телефонов, подключаемых к компьютеру;
  • запись аудио- и видеоинформации (при наличии подключенных веб-камеры и микрофона).

По данным издания Wall Street Journal, ряд европейских компаний поставляли СОРМ на базе СПО с таким функционалом в страны Ближнего Востока, правительства которых использовали их для борьбы с оппозиционно настроенными слоями населения.

Рис. 1. Показатели распространенности malware
Другие статьи в выпуске:

Хакер #178. Mesh-сети или строим свой интернет

  • Содержание выпуска
  • Подписка на «Хакер»

Неправительственная организация Privacy International (Великобритания), занимающаяся выявлением фактов нарушения прав человека, проводит постоянный мониторинг международного рынка СОРМ и ведет перечень компаний — разработчиков решений в этой сфере. Перечень составляется на основе анализа компаний — участников специализированной конференции ISS World (Intelligence Support Systems — системы обеспечения сбора информации). На этом мероприятии, которое проводится регулярно несколько раз в год, встречаются потенциальные покупатели и разработчики СОРМ. Вот некоторые из компаний, разрабатывающих вредоносы под видом СОРМ.

Especulaciones sobre el origen del ataque

Un portavoz de Siemens declaró que el gusano Stuxnet fue encontrado en 15 sistemas, cinco de los cuales eran plantas de fabricación en Alemania. Según Siemens, no se han encontrado infecciones activas y tampoco existen informes de daños causados por el gusano.​

Symantec afirma que la mayor parte de los equipos infectados están en Irán,​ lo que ha dado pie a especulaciones de que el objetivo del ataque eran infraestructuras «de alto valor» en ese país,​ incluyendo la Central Nuclear de Bushehr o el Complejo Nuclear de Natanz.​

Ralph Langner, un investigador alemán de seguridad informática, cree que Stuxnet es un arma diseñada «para disparar un solo tiro» y que el objetivo deseado por sus creadores fue probablemente alcanzado,​ aunque ha admitido que esto son solo especulaciones.​ Bruce Schneier, otro investigador en seguridad, ha calificado estas teorías como interesantes, si bien señala que existen pocos datos objetivos para fundamentarlas.​

Algunos especialistas (pendiente de encontrar referencias) señalaban a Israel como principal sospechoso, y en concreto a la Unidad 8200 de las Fuerzas de Defensa de Israel.

Finalmente el New York Times eliminó todo rumor o especulación confirmando que se trata de un gusano desarrollado y financiado por Israel y Estados Unidos con el fin de atacar las centrales nucleares iraníes.​

Why target an outsider

With the nuclear facilities themselves cut off from the outside world, the attacks were conducted under the belief that the firms would exchange information with their clients – especially uranium enrichment facilities in the Islamic Republic – thereby facilitating the assault on Iran’s nuclear program. “It was absolutely impossible to send the malware directly to the Iranian facility, because, of course, it was not connected to an internet network and there were a lot of protective policies,” Sergei Loshkin, senior anti-virus expert at Kaspesky Lab, told RT. “So the creators of Stuxnet, they were thinking that these companies would do some communications with power plant workers; maybe exchange with USB devices. That’s probably how Stuxnet infected the system.” This form of attack is known as supply-chain attack vector, whereby the worm is delivered to the target indirectly through its network of contacts.

Ссылки

  •  (англ.) (5 April 2011). Дата обращения 5 апреля 2011.
  • . phocus-scada.com (5 апреля 2011). Дата обращения 5 апреля 2011.
  • Игорь Осколков.  (недоступная ссылка). Computerra.ru (20 июля 2010). Дата обращения 24 сентября 2010.
  • (18 сентября 2010). Дата обращения 25 сентября 2010.
  • (15 июля 2010). Дата обращения 30 сентября 2010.
  •  (англ.) (16 July 2010). Дата обращения 30 сентября 2010.
  • Берд Киви.  (недоступная ссылка) (27 сентября 2010). Дата обращения 4 октября 2010.
  • Берд Киви.  (недоступная ссылка) (29 сентября 2010). Дата обращения 4 октября 2010.
  • Алексей Синцов. (18 ноября 2010). Дата обращения 18 декабря 2010.
  • (7 декабря 2010). Дата обращения 18 декабря 2010.
  • . phocus-scada.com (17 апреля 2011). Дата обращения 17 апреля 2011.

Организационно-технические проблемы защиты от целевых вредоносных программ типа Stuxnet / А. С. Марков, А. А. Фадин // Вопросы кибербезопасности. 2013. № 1(1). С.28-36.

«Domain B»

Еще одна организация стала объектом атак несколько раз – в 2009 и дважды в 2010 году. По сути дела, каждый из трех вариантов Stuxnet отправлялся туда. В данном случае атакующие действовали еще настойчивее, чем в отношении FIECO.

Следует отметить, что именно эта жертва является Patient Zero глобальной эпидемии 2010 года. Заражение этой организации в ходе второй атаки (в марте 2010 года) привело к наибольшему распространению Stuxnet – сначала в Иране, а затем и по всему миру. При этом распространение червя после заражения этой же организации в июне 2009 и мае 2010 года было крайне незначительным. О причинах этого мы также сделаем предположения.

Возьмем самый распространенный вариант Stuxnet 2010 (он же Stuxnet.b). Он был скомпилирован 1 марта 2010 года. Первое же заражение произошло спустя три недели – 23 марта.

Помимо имени компьютера и домена Stuxnet записал и IP-адрес машины. То, что этот адрес изменился 29 марта, может косвенно свидетельствовать о том, что это был ноутбук, который периодически подключался в локальную сеть компании.

Однако что же это за компания? Домен «behpajooh» сразу же приводит нас к обнаружению искомого – Behpajooh Co. Elec & Comp. Engineering.

Как и Foolad Techic, эта компания находится в городе Исфахан и тоже занимается разработкой систем автоматизации промышленных производств. Очевидно, что и здесь мы имеем дело с специалистами в области SCADA/PLC.

Скриншот с веб-сайта компании

Собирая информацию о Behpajooh Co, мы обнаружили еще кое-что интересное. Это была заметка от 2006 года, опубликованная в дубайской (ОАЭ) газете Khaleej Times.

В статье говорится о том, что одна из дубайских фирм была уличена в контрабандных поставках компонент для создания бомб в Иран. Назван был и получатель груза в Иране – некая «Bejpajooh INC» из Исфахана.

Почему же заражение в марте 2010 года компании Behpajooh повлекло за собой наиболее массовое распространение Stuxnet? Как нам кажется, ответ здесь кроется во второй организации в цепочке заражений, начавшихся с Behpajooh.

Как видно, 24 апреля 2010 года Stuxnet попал из сети компании Behpajooh в новую сеть – с доменным именем MSCCO. Поиск всех возможных вариантов привел нас к выводу, что наиболее вероятной жертвой является Mobarakeh Steel Company (MSC), крупнейший в Иране металлургический комплекс и одно из наиболее крупных промышленных предприятий страны, которое находится недалеко от все того же города Исфахан (в нем же базируются описанные выше жертвы Behpajooh и Foolad Technic).

Попадание Stuxnet на данный завод, очевидно связанный с десятками других предприятий Ирана и громадным числом компьютеров на производстве, вызвало цепную реакцию стремительного распространения червя по тысячам систем в течение всего лишь 2-3 месяцев. Например, анализ логов истории заражений показывает, что уже в июле 2010 года данная ветвь заражений дошла до компьютеров на предприятиях в России и Белоруссии.

Промышленный шпионаж

Мы привыкли, что киберпреступность пытается обмануть, взломать и обворовать
несчастных пользователей интернета. Но время всегда заставляет людей двигаться
дальше, за новыми результатами и новой прибылью. То же самое происходит и в
отношении плохих парней. Можно еще с десяток лет строить ботнеты, воровать
номера CC, но ведь есть еще огромная неизведанная ниша — промышленность, ее
технологии, секреты и ценные данные. Именно с ней и произошел инцидент в разгар
лета — беспрецедентная атака на промышленные системы SCADA, Supervisory Control And
Data Acquisition, что переводится как «Диспетчерское Управление и Сбор Данных»
(по-нашему это аналог АСУ ТП — Автоматизированная Система Управления
Технологическим Процессом). Такие системы контролируют процессы на производстве,
нефтяных вышках, атомных электростанциях, газопроводах и т.д. Естественно, такие
комплексы имеют свои базы данных, и та информация, что в этих базах, бесценна.
Именно на эту информацию и нацелилась свежая вредоносная программа, получившая
имя
Stuxnet.

2010: Белорусская компания обнаружила Stuxnet на иранских компьютерах

О появлении червя Stuxnet стало известно в июле 2010 года, после того как небольшая фирма из Белоруссии, занимающаяся вопросами информационной безопасности, обнаружила его на компьютерах своего иранского клиента.

Летом 2010 года главной темой для обсуждения среди всех мировых специалистов в области информационной безопасности стала новость о первой в мире реализованной вирусной атаке на программируемые логические контроллеры. Целью новейшего вируса Stuxnet стало заражение не столько программного обеспечения, сколько аппаратной части системы.

В июне 2010 года вирусу Stuxnet удалось проникнуть в компьютеры иранской атомной станции в Бушере, в результате чего общее количество поражённых червем компьютеров составило 60% от всех инфицированных систем в стране. К середине октября червь уже начал инфицировать промышленные системы Китая, где, по оценкам внутренних специалистов, было заражено около 1000 предприятий. Общее число заражённых компьютеров приблизилось к 6 миллионам, что нанесло серьёзный удар по национальной безопасности страны.

По мнению экспертов в области безопасности, атака была подготовлена специалистами очень высокой квалификации (скорее всего, спецслужбами одного из государств). Была поставлена цель разрушить что-то чрезвычайно масштабное. Возможно, речь шла об иранском ядерном реакторе в Бушере. Эксперты, изучавшие червя, сообщали, что он внедряет свой код в системы с программируемыми логическими контроллерами Siemens.

В конце 2010 года Иран заявил об аресте «шпионов», которые якобы были причастны к распространению червя, но их связи с иностранными державами не были детально представлены.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *