PDA

Επιστροφή στο Forum : Η προέλευση του Flamer, θέμα διαμάχης μεταξύ των εταιρειών ασφαλείας



Seitman
30-05-12, 12:32
Αποκαλώντας το ως "το ποιο εξελιγμένο "όπλο" που έχει εξαπολυθεί μέχρι σήμερα στον κυβερνοχώρο", η Kaspersksy ανακοίνωσε τη Δευτέρα ότι έχει αρχίσει την ανάλυση ενός μεγάλου και σύνθετου προγράμματος το οποίο έχει μολύνει και "ταλαιπωρεί" υπολογιστές στο Ιράν κατά τη διάρκεια των δύο τελευταίων (τουλάχιστον) ετών. Το πρόγραμμα, που αναφέρεται μεταξύ των ερευνητών και ως Flamer, Flame ή/και Skywiper, έχει κάποιες ομοιότητες με τις άλλες δύο επιθέσεις, Stuxnet και Duqu, που πιστεύεται ότι υπάρχει και εμπλοκή από κάποια κυβέρνηση (ονόματα δε λέμε, υπολήψεις δε θίγουμε). Οι εικασίες για την προέλευση του Flamer δίνουν και παίρνουν, καθώς μαζί με το Stuxnet και το Duqu και τα τρία έκαναν επιθέσεις που στόχευαν υπολογιστές στο Ιράν, παρόλο που ανιχνεύτηκαν και σε άλλες χώρες. Καθένα από αυτά φαίνεται να έχει δημιουργηθεί από "καλά χρηματοδοτημένες" ομάδες προγραμματιστών

"To Flamer μπορεί εύκολα να χαρακτηριστεί ως μια από τις πιο σύνθετες απειλές που έχουν ανακαλυφθεί. Είναι μεγάλο και εξαιρετικά πολύπλοκο. Επαναπροσδιορίζει την έννοια του πολέμου και της κατασκοπείας στον κυβερνοχώρο", αναφέρει ο Aleks Gostev, επικεφαλής των ειδικών σε θέματα ασφαλείας της Kasperky Labs.


H εταιρεία ασφαλείας Symantec και η ακαδημαϊκή ερευνητική ομάδα CrySyS Lab (το Εργαστήριο Κρυπτογραφίας και Ασφαλείας Συστημάτων του Πανεπιστημίου Τεχνολογίας και Οικονομικών στη Βουδαπέστη), έχουν τη ίδια άποψη όσον αφορά το πρόγραμμα, αποκαλούμενο ως "σύνθετο και σπονδυλωτό" από τη μεριά της Symantec και "πολύ εξελιγμένο" σύμφωνα με το CrySyS Lab.

"Το γεγονός ότι η συγκεκριμένη απειλή "περιφέρονταν" τόσο καιρό και απλά εστιάζοντας στις "δυνατότητες" της είναι βέβαιο ότι ο κώδικας δεν είναι γραμμένος από κάποιον "χάκερ" σε κάποιο υπόγειο", λέει ο Vikram Thakur, διευθυντής θεμάτων ασφαλείας της Symantec.


Οι απόψεις για το θέμα της "πατρότητας" είναι πολλές και μερικοί ερευνητές ασφαλείας αμφισβητούν (κυρίως προφορικά) τους ισχυρισμούς ότι το συγκεκριμένο κακόβουλο λογισμικό είναι δουλεία ενός πολύ καλά χρηματοδοτούμενου σχεδίου. Το γεγονός ότι οι επιθέσεις αυτές θα μπορούσαν να χρησιμοποιήσουν μια ποικιλία μεθόδων για να εξαπλωθούν και να παρακολουθούνται οι υπολογιστές δεν είναι κάτι το ιδιαίτερο, είπε ο Chris Wysopal, διευθυντής θεμάτων τεχνολογίας της Veracode, εταιρεία που ασχολείται με τη διαχείριση κενών ασφαλείας των εφαρμογών. Και συμπλήρωσε σαρκαστικά "Το Flamer είναι τόσο εξελιγμένο ώστε έχει τη δυνατότητα εξάπλωσης μέσω USB, μη επαρκών δικλείδων ασφαλείας στα δίκτυα και γνωστών κενών ασφαλείας των εφαρμογών". Τα περισσότερα σύγχρονα κακόβουλα λογισμικά περιλαμβάνουν έχουν αυτές τις "δυνατότητες". Την άποψη του Wysopal συμμερίζονται και άλλοι ερευνητές ασφαλείας.

Το μόνο σίγουρο είναι ότι ο κώδικας είναι αρκετά μεγάλος σε μέγεθος, χρησιμοποιώντας "ενότητες" (modules) και αρκετές μεθόδους απόκρυψης, ενδείξεις ότι πιθανόν να αναπτύχθηκε από κάποια ομάδα. Επιπλέον είναι αρκετά "δυνατό", πράγμα που επίσης δεν συναντάται συχνά σε κακόβουλο λογισμικό που συνήθως κυκλοφορεί. To Flame μπορεί να συλλέξει πληροφορίες από μεγάλο εύρος συσκευών όπως το πληκτρολόγιο, το μικρόφωνο, συσκευές αποθήκευσης, Wi-Fi, Bluetooth, USB, μπορεί να παρακολουθήσει τα εμφανιζόμενα στην οθόνη καθώς και να "καθήσει" επάνω στις διεργασίες του υπολογιστή και να στείλει όλες τις πληροφορίες στο κακόβουλο δίκτυο, σύμφωνα με την έκθεση της CrySyS.

Υπολογιστές μολυσμένοι με τον Flame έχουν εντοπιστεί σε Ουγγαρία, Ιράν, Λίβανο, Δυτική Όχθη της Παλαιστίνης με επιπρόσθετες αναφορές για Αυστρία, Ρωσία, Χονγκ Κονγκ και Ηνωμένα Αραβικά Εμιράτα, σύμφωνα με την Symantec.


Πηγή: InfoWorld (http://www.infoworld.com/t/security/flamer-starts-flame-war-over-origin-194306)

senkradvii
30-05-12, 13:00
Cyberwars.. :jedi:

Και εγώ που από τον τίτλο νόμισα ότι θα ήταν άρθρο που θα σκιαγραφεί το προφίλ κάποιου που κάνει flame και πως είναι κατά κάποιο τρόπο επικίνδυνο πλέον για την ασφάλεια του υπολογιστή! :sneer:

:rofl:

Artemius
30-05-12, 14:18
Uncle Sam says : All your nets are belong to US :p

Zus
30-05-12, 15:54
Υπολογιστές μολυσμένοι με τον Flame έχουν εντοπιστεί σε Ουγγαρία, Ιράν, Λίβανο, Δυτική Όχθη της Παλαιστίνης με επιπρόσθετες αναφορές για Αυστρία, Ρωσία, Χονγκ Κονγκ και Ηνωμένα Αραβικά Εμιράτα, σύμφωνα με την Symantec.



Ενδιαφέρον :whistle:

gecko
30-05-12, 21:17
Tεχνικές λεπτομέρειες εδώ (http://www.securelist.com/en/blog/208193522/The_Flame_Questions_and_Answers) & εδώ (http://www.crysys.hu/skywiper/skywiper.pdf) σε pdf &removal tool (http://www.certcc.ir/index.php?name=news&file=article&sid=1901) (καθαρό στο Virus total)

Parrot
31-05-12, 12:52
Την Ελλάδα δεν την παρακολουθούν ακόμα ??? Πολύ περίεργο :rofl:

Zus
31-05-12, 13:35
Την Ελλάδα δεν την παρακολουθούν ακόμα ??? Πολύ περίεργο :rofl:

Δεν χρειάζεται. Για ότι θέλουν να μάθουν απλά ρωτάνε :rolleyes:

PetrosK
31-05-12, 14:45
Δεν χρειάζεται. Για ότι θέλουν να μάθουν απλά ρωτάνε :rolleyes:

Ούτε καν... Αναφορά παίρνουν σε τακτική βάση για ότι τους ενδιαφέρει.

ludist
31-05-12, 20:17
Μπροστά στο stuxnet τον θεωρώ παιχνιδάκι. Πολλοί μπορούν να γράψουν ιό για Windows αφού και το stuxnet μεταδόθηκε από autorun, αλλά για SCADA και PLC δεν νομίζω να είναι εύκολο να γράψεις ιό. (από wikipedia)
"Stuxnet is a computer worm discovered in June 2010. It initially spreads via Microsoft Windows, and targets Siemens industrial software and equipment. While it is not the first time that hackers have targeted industrial systems, it is the first discovered malware that spies on and subverts industrial systems, and the first to include a programmable logic controller (PLC) rootkit.

The worm initially spreads indiscriminately, but includes a highly specialized malware payload that is designed to target only Siemens supervisory control and data acquisition (SCADA) systems that are configured to control and monitor specific industrial processes. Stuxnet infects PLCs by subverting the Step-7 software application that is used to reprogram these devices."

Τα τελευταία 2-3 χρόνια, οι επιθέσεις είναι απίστευτες.

Και αυτός από usb-flash εγκαθιστάται;

Πάντως όταν βλέπω τα services σε windows χάνομαι.

keysmith
01-06-12, 00:47
H Kaspersky (που τον βρήκε πρώτη νομίζω) λεει πάντως πως στον κώδικα υπάρχουν δείγματα ότι αυτοί που το έγραψαν γνωρίζουν "καλά αγγλικά" :) :whistle:

raidenfreeman
01-06-12, 13:10
Μάλλον το Warden (http://en.wikipedia.org/wiki/Warden_(software)) είναι το Flame, και δεν το χουν πάρει είδηση XD

Edit: Η λύση είναι απλή, όπως άκουσα στο Φώτης κ Μαρία Live, "Mac, δεν πιάνει ιούς".:rofl:

Φιλόσοφος_Στ@ρχίδας
01-06-12, 15:16
H Kaspersky (που τον βρήκε πρώτη νομίζω) λεει πάντως πως στον κώδικα υπάρχουν δείγματα ότι αυτοί που το έγραψαν γνωρίζουν "καλά αγγλικά" :) :whistle:
Για τους Αμερικάνους λέγεται, αλλά πιο πιθανό φαίνεται να είναι και το Ισραήλ από πίσω (http://www.haaretz.com/news/diplomacy-defense/report-obama-secretly-ordered-cyber-attacks-on-iran-s-nuclear-program-1.433890), το οποίο είναι από τα πρωτοπόρα κράτη στο cyber warfare.

Συγγνώμη αν έθιξα υπολήψεις :p

Seitman
12-06-12, 12:14
Συνεχίζουμε στο Ανακαλύφθηκαν "δεσμοί" μεταξύ Flame και Stuxnet (http://www.adslgr.com/forum/threads/632404-%CE%91%CE%BD%CE%B1%CE%BA%CE%B1%CE%BB%CF%8D%CF%86%CE%B8%CE%B7%CE%BA%CE%B1%CE%BD-%CE%B4%CE%B5%CF%83%CE%BC%CE%BF%CE%AF-%CE%BC%CE%B5%CF%84%CE%B1%CE%BE%CF%8D-Flame-%CE%BA%CE%B1%CE%B9-Stuxnet)

@ ADSLgr.com All rights reserved.