Duqu
Duqu on 1. septembril 2011. aastal avastatud arvutipahavara kogum, mida Kaspersky Labs pidas seotuks viirusussiga Stuxnet[1] ning mille lõi Unit 8200.[2][3] Ungari Budapesti Tehnika- ja Majandusülikooli Krüptograafia ja Süsteemiturbe Laboratoorium (CrySyS Lab)[4] avastas ohu, analüüsis pahavara ja kirjutas 60-leheküljelise raporti,[5] nimetades selle Duquks.[6] Duqu sai oma nime eesliitest "-DQ", mille see annab loodud failide nimedele.[7]
Ajalugu
[muuda | muuda lähteteksti]2011. aasta aprillis teatasid Iraani võimud, et Stuxneti järgselt on sealseid arvuteid tabanud teine digirünnak. Nad nimetasid seda rünnakut Stars viiruseks.[8][9] Iraan ei andnud välja mingeid pahavara näidiseid välisteadlaste uurimiseks.
Duqu pahavara analüüsi käigus jõudsid teadlased järeldusele, et Iraani arvutispetsialistide leitud Starsi viirus oli Duqu viirus. Duqu viiruse klahvilogija oli manustatud JPEG-faili. Kuna klahvilogija oli hõivanud suurema osa failist, jäi alles vaid osa pildist. Selgus, et see oli Hubble'i teleskoobiga tehtud pilt, mis näitas kahe galaktika kokkupõrke tagajärjel tekkinud täheparve. Symanteci, Kaspersky ja CrySySi teadlased jõudsid järeldusele, et Duqu ja Stars olid sama viirus.[10][11]
Nomenklatuur
[muuda | muuda lähteteksti]Mõistet Duqu kasutatakse mitmel viisil:
- Duqu pahavara koosneb mitmest tarkvarakomponendist, mis pakuvad ründajatele teenuseid. Nende hulka kuuluvad informatsiooni varastamine ning taustal töötavad kerneli draiverid ja süstimistööriistad. Kuigi suurem osa pahavarast on kirjutatud programmeerimiskeeles C++, on osa selle DLL-koormast kirjutatud spetsiaalselt kohandatud objektorienteeritud C-raamistikuga ja kompileeritud Microsoft Visual Studio 2008-s.[12][13][14]
- Duqu viga on Microsoft Windowsi viga, mida kasutatakse pahatahtlikes failides, et käivitada Duqu pahavarakomponente, mis on TrueType fontiga seotud probleem win32k.sys-is.
- Operatsioon Duqu on protsess, kus Duqut kasutatakse ainult teadmata eesmärkidel. Operatsioon võib olla seotud Stuxnetiga.
Seos Stuxnetiga
[muuda | muuda lähteteksti]Symantec, tuginedes dr Thibault Gainche juhitud CrySys-i meeskonna raportile, jätkas ohu analüüsi, mida ta nimetas "peaaegu identseks Stuxnetiga, kuid täiesti erineva eesmärgiga", ning avaldas selle kohta põhjaliku tehnilise uurimise koos algse laboriraporti lühendatud versiooniga.[7] Symantec usub, et Duqu lõid samad autorid kui Stuxnet või et autoritel oli juurdepääs Stuxneti lähtekoodile. Baasplatvorm, millele Stuxnet ja Duqu ehitati, on nimetatud Tilde-d-ks, kuna nii Stuxnet kui ka Duqu kasutasid faile, mis algasid tähega D.[15] Viirusussil, nagu Stuxnetil, on kehiv, kuid kuritarvitatud digitaalallkiri ja see kogub teavet tulevaste rünnakute ettevalmistamiseks.[7][16]
F-Secure'i teadusdirektor Mikko Hyppönen ütles, et Duqu kerneli draiver JMINET7.SYS oli nii sarnane Stuxneti MRXCLS.SYS-ga, et F-Secure'i taustsüsteem pidas seda Stuxnetiks. Hyppönen lisas, et Duqu enda digitaalallkirja loomiseks kasutatud võti (mida täheldati ainult ühel juhul) varastati Taiwani Taipei C-Medialt. Sertifikaadid pidid aeguma 2. augustil 2012, kuid Symanteci andmetel tühistati need 14. oktoobril 2011.[17]
Teine allikas, Dell SecureWorks, teatab, et Duqu ei pruugi olla Stuxnetiga seotud.[18] Siiski on selle seose kohta üha rohkem ja märkimisväärseid tõendeid.
Eksperdid võrdlesid sarnasusi ja leidsid kolm huvipakkuvat punkti:
- Installer kasutab ära Windowsi kerneli nullpäeva turvaauke.
- Komponendid on allkirjastatud varastatud digivõtmetega.
- Nii Duqu kui ka Stuxnet on väga sihitud ja seotud Iraani tuumaprogrammiga.
Microsoft Wordi nullpäeva ärakasutamine
[muuda | muuda lähteteksti]Nagu Stuxnet, ründab Duqu Microsoft Windowsi süsteeme kasutades nullpäeva turvaauku. CrySyS Labilt taastatud ja avalikustatud esimene teadaolev paigaldusfail (ehk dropper) kasutab Microsoft Wordi dokumenti, mis kasutab ära Win32k TrueType fondi parsimismootorit ja võimaldab selle koodi käivitamist.[19] Duqu dropper on seotud fontide manustamisega ja seega piirab juurdepääsu T2EMBED.DLL-le (ehk TrueType'i fondi parsimismootor), kui Microsofti 2011. aasta detsembris välja antud parandus pole veel installitud.[20] Microsofti identifikaator ohule on MS11-087 (esimene teade anti välja 13. novembril 2011).[21]
Eesmärk
[muuda | muuda lähteteksti]Duqu otsib teavet, mis võiks olla kasulik tööstuslike juhtimissüsteemide ründamisel. Selle eesmärk ei ole olla hävitav; teadaolevad komponendid püüavad teavet koguda.[22] Duqu modulaarse struktuuri põhjal on võimalik kasutada spetsiaalseid lisamooduleid, et rünnata peaaegu mis tahes tüüpi arvutisüsteme erinevate meetoditega, mille tõttu võivad Duqul põhinevad küberrünnakud olla võimalikud. Siiski on leitud, et koduarvutite süsteemide kasutamine kustutab kogu hiljutise süsteemi sisestatud teabe ning mõnel juhul ka täielikult arvuti kõvaketta. Duqu sisemist kommunikatsiooni analüüsib Symantec,[7] kuid tegelik ja täpne meetod, kuidas see rünnatud võrgus paljuneb, pole veel täielikult teada.
McAfee sõnul on üks Duqu tegevustest varastada rünnatud arvutitest digitaalseid sertifikaate (ja vastavaid privaatvõtmeid, mida kasutatakse avaliku võtme krüptograafias), et aidata tulevastel viirustel turvalise tarkvarana paista.[23] Duqu kasutab 54×54 pikslist JPEG-faili ja krüpteeritud proovifaile konteineritena andmete smugeldamiseks oma juhtkeskusesse. Turbeeksperdid analüüsivad endiselt koodi, et teha kindlaks, millist infot side sisaldab. Esialgsed uuringud näitavad, et algne pahavara proov eemaldab end automaatselt 36 päeva pärast (pahavara salvestab selle sätte konfiguratsioonifailidesse), mis piirab selle tuvastamist.[17]
Põhipunktid on järgmised:
- Käivitatavad failid arendati välja pärast Stuxneti, kasutades avastatud Stuxneti lähtekoodi.
- Käivitatavad failid on loodud informatsiooni jäädvustamiseks, näiteks klahvivajutused ja süsteemiteave.
- Praegune analüüs ei näita ühtegi tööstuslike juhtimissüsteemide, ärakasutamise või enesereplikatsiooniga seotud koodi.
- Käivitatavaid faile on leitud piiratud arvust organisatsioonidest, sealhulgas tööstuslike juhtimissüsteemide tootmisega tegelevatest organisatsioonidest.
- Väljafiltreeritud andmeid võidakse kasutada tulevase Stuxneti-laadse rünnaku võimaldamiseks või neid võidi juba kasutada Stuxneti rünnaku alusena.
Juhtserverid
[muuda | muuda lähteteksti]Mõningaid Duqu juhtimisservereid on analüüsitud. Paistab, et rünnaku korraldajad eelistasid CentOS 5.x servereid, mistõttu mõned uurijad uskusid, et nad olid selle jaoks kasutanud nullpäeva rünnakut.[24] Serverid asuvad hajusalt paljudes riikides, sealhulgas Saksamaal, Belgias, Filipiinidel, Indias ja Hiinas. Kaspersky on avaldanud juhtimisserverite kohta mitu ajaveebipostitust.[25]
Viited
[muuda | muuda lähteteksti]- ↑ Perlroth, Nicole; Shane, Scott (10. oktoober 2017). "How Israel Caught Russian Hackers Scouring the World for U.S. Secrets". New York Times. Vaadatud 18. oktoobril 2025.
- ↑ Cornish, Paul (4. november 2021). The Oxford Handbook of Cyber Security (inglise). Oxford University Press. ISBN 978-0-19-252101-9.
Foreign sources routinely assert that Unit 8200 contribured to Stuxnet, Flame, Duqu and other sophisticated cyber campaigns.
- ↑ Cornish, Paul (4. november 2021). The Oxford Handbook of Cyber Security (inglise). Oxford University Press. ISBN 978-0-19-252101-9.
Foreign sources routinely assert that Unit 8200 contribured to Stuxnet, Flame, Duqu and other sophisticated cyber campaigns.
- ↑ "Laboratory of Cryptography and System Security (CrySyS)". Vaadatud 4. novembril 2011.
- ↑ "Duqu: A Stuxnet-like malware found in the wild, technical report" (PDF). Laboratory of Cryptography of Systems Security (CrySyS). 14. oktoober 2011.
- ↑ "Statement on Duqu's initial analysis". Laboratory of Cryptography of Systems Security (CrySyS). 21. oktoober 2011. Originaali arhiivikoopia seisuga 4. oktoober 2012. Vaadatud 25. oktoobril 2011.
- 1 2 3 4 "W32.Duqu – The precursor to the next Stuxnet (Version 1.4)" (PDF). Symantec. 23. november 2011. Originaali (PDF) arhiivikoopia seisuga 13. detsember 2011. Vaadatud 30. detsembril 2011.
- ↑ "Military Daily News". Military.com.
- ↑ "Iran target of new cyber attack". Originaali arhiivikoopia seisuga 29. aprill 2011.
- ↑ Kim Zetter (2014). Countdown to Zero Day: Stuxnet and the Launch of the World's First Digital Weapon. Crown Publishing Group. Lk 259. ISBN 9780770436186. Vaadatud 20. jaanuaril 2015.
- ↑ "The Duqu Saga Continues: Enter Mr. B. Jason and TV's Dexter". securelist.com. 10. november 2011.
- ↑ "Securelist | Kaspersky's threat research and reports". 12. september 2023.
- ↑ "The mystery of Duqu Framework solved | Securelist". securelist.com (Ameerika inglise). 19. märts 2012. Vaadatud 17. juunil 2026.
- ↑ Knight, Shawn (9. märts 2012). "Duqu Trojan contains mystery programming language in Payload DLL". TechSpot (Ameerika inglise). Vaadatud 17. juunil 2026.
- ↑ Kuznetsov, Igor (19. märts 2012). "The Mystery of Duqu: Part Seven (Back to Stuxnet)". Securelist by Kaspersky. Originaali arhiivikoopia seisuga 27. aprill 2025. Vaadatud 13. jaanuaril 2026.
- ↑ "Virus Duqu alarmiert IT-Sicherheitsexperten". Die Zeit. 19. oktoober 2011. Vaadatud 19. oktoobril 2011.
- 1 2 Zetter, Kim (18. oktoober 2011). "Son of Stuxnet Found in the Wild on Systems in Europe". Wired.
- ↑ "Spotted in Iran, trojan Duqu may not be "son of Stuxnet" after all". 27. oktoober 2011. Vaadatud 27. oktoobril 2011.
- ↑ "Microsoft issues temporary 'fix-it' for Duqu zero-day". ZDNet. Originaali arhiivikoopia seisuga 6. november 2011. Vaadatud 5. novembril 2011.
- ↑ "Microsoft Security Advisory (2639658)". Vulnerability in TrueType Font Parsing Could Allow Elevation of Privilege. 3. november 2011. Vaadatud 5. novembril 2011.
- ↑ "Microsoft Security Bulletin MS11-087 - Critical". Vaadatud 13. novembril 2011.
- ↑ Steven Cherry, with Larry Constantine (14. detsember 2011). "Sons of Stuxnet". IEEE Spectrum. Originaali arhiivikoopia seisuga 19. juuli 2012.
- ↑ Venere, Guilherme; Szor, Peter (18. oktoober 2011). "The Day of the Golden Jackal – The Next Tale in the Stuxnet Files: Duqu". McAfee. Originaali arhiivikoopia seisuga 31. mai 2016. Vaadatud 19. oktoobril 2011.
- ↑ Garmon, Matthew. "In Command & Out of Control". Matt Garmon. DIG. Originaali arhiivikoopia seisuga 8. august 2018. Vaadatud 8. augustil 2018.
- ↑ Kamluk, Vitaly (30. november 2011). "The Mystery of Duqu: Part Six (The Command and Control servers)". Securelist by Kaspersky. Originaali arhiivikoopia seisuga 7. juuni 2022. Vaadatud 7. juunil 2022.