„Kaspersky Lab“ papasakojo apie „Red October“

Publikuota: 2013 m. sausio 16 d. trečiadienis

„Kaspersky Lab“ paskelbė didelio masto kibernetinių nusikaltėlių vykdomos kampanijos tyrimo ataskaitą. Kampanijos tikslas – diplomatinių, vyriausybinių ir mokslo organizacijų šnipinėjimas įvairiose pasaulio šalyse. Kenkėjai siekė gauti konfidencialios informacijos, duomenų, atveriančių prieigą prie kompiuterinių sistemų, asmeninių mobiliųjų įrenginių ir korporatyvinių tinklų, taip pat rinkti geopolitinio pobūdžio duomenis. Pagrindiniu taikiniu tapo buvusios SSRS respublikos, Rytų Europos šalys, taip pat Centrinės Azijos valstybės.

2012 m. spalį „Kaspersky Lab“ ekspertai pradėjo tarptautinių diplomatinių atstovybių kompiuterinių tinklų atakų serijos tyrimą. Tirdami šiuos incidentus specialistai aptiko didelio masto kibernetinio šnipinėjimo tinklą. Remdamiesi analizės rezultatais „Kaspersky Lab“ ekspertai priėjo prie išvados, kad operacija kodiniu pavadinimu „Red October“ prasidėjo dar 2007 m. ir tęsiasi iki šiol.

Pagrindiniu kibernetinių nusikaltėlių tikslu tapo viso pasaulio diplomatinės ir vyriausybinės struktūros. Tačiau tarp aukų – ir mokslinių tyrimų institutai, energetikos bendrovės, kosminės agentūros, prekybos įmonės. „Red October“ kūrėjai sukūrė nuosavą kenkėjišką unikalios modulinės struktūros programinę įrangą, kurią sudaro kenkėjiški plėtiniai, moduliai informacijai vogti. „Kaspersky Lab“ antivirusinėje bazėje ši kenkėjiška programa vadinama „Backdoor.Win32.Sputnik“.

Užkrėstų mašinų tinklui kontroliuoti kibernetiniai nusikaltėliai naudojo daugiau nei 60 prisijungimo vardų ir serverių įvairiose pasaulio šalyse. Ir jų dauguma buvo Vokietijos ir Rusijos teritorijoje. „Kaspersky Lab“ ekspertų atlikta valdymo serverių infrastruktūros analizė atskleidė, kad užpuolikai, norėdami paslėpti pagrindinio valdymo serverio vietą, naudojo visą proksi serverių grandinę.

Nusikaltėliai vogė įvairių formatų failuose esančią informaciją iš užkrėstų sistemų. Tarp jų ekspertai aptiko failus su „acid*“ išplėtimu, priklausančius slaptai programinei įrangai „Acid Cryptofiler“, naudojamai kelių Europos Sąjungos ir NATO organizacijų.

Sistemoms užkrėsti nusikaltėliai naudojo netikrus laiškus, adresuotus konkretiems gavėjams iš vienos ar kitos organizacijos. Juose būdavo speciali Trojos programa, kuriai įdiegti laiške buvo taikomi eksploitai, išnaudojantys silpnąsias „Microsoft Office“ vietas. Šie eksploitai buvo sukurti kitų užpuolikų ir anksčiau buvo naudojami įvairiose kibernetinėse atakose prieš Tibeto aktyvistus ir kelių Azijos regiono valstybių karinius bei energetikos sektorius.

Kibernetinio šnipinėjimo aukoms aptikti „Kaspersky Lab“ ekspertai analizavo duomenis, gautus iš dviejų pagrindinių šaltinių: debesų serviso „Kaspersky Security Network (KSN)“ ir „sinkhole“ serverių, skirtų stebėti užkrėstas mašinas, siekiančias nustatyti ryšį su komandiniais serveriais.

  • KSN statistiniai duomenys padėjo aptikti kelis šimtus unikalių užkrėstų kompiuterių, kurių dauguma priklausė ambasadoms, konsulatams, vyriausybinėms organizacijoms ir mokslinių tyrimų institutams. Didžioji užkrėstų sistemų dalis buvo aptikta Rytų Europos šalyse.
  • „Sinkhole“ serverių duomenys gauti nuo 2012 m. lapkričio 2 d. iki 2013 m. sausio 10 d. Per šį laiką užfiksuota daugiau nei 55 tūkst. prisijungimų iš 250 užkrėstų IP adresų, registruotų 39 šalyse. Dauguma prisijungimų, aptiktų iš užkrėstų IP adresų, užfiksuota Šveicarijoje, Kazachstane ir Graikijoje.   

Kibernetiniai nusikaltėliai sukūrė multifunkcinę platformą atakoms vykdyti. Joje yra kelios dešimtys įplėtimų ir kenkėjiškų failų, galinčių greitai prisitaikyti prie skirtingų sisteminių konfigūracijų ir iš užkrėstų kompiuterių rinkti konfidencialius duomenis.

Tarp ryškiausių modulių charakteristikų yra:

  • Atkūrimo modulis, leidžiantis nusikaltėliams „atgaivinti“ užkrėstas mašinas. Jis įmontuojamas kaip įskiepis „Adobe Reader“ ir „Microsoft Office“ programose ir atakuojantiems užtikrina pakartotiną prieigą prie sistemos tuo atveju, jei pagrindinė kenkėjiška programa būtų aptikta ir pašalinta arba jei būtų atnaujinta sistema.
  • Patobulinti kriptografiniai šnipinėjimo moduliai, skirti vogti informaciją, taip pat ir iš įvairių kriptografinių sistemų, pavyzdžiui, iš Acid Cryptofiler, kuri naudojama nuo 2011 m. informacijai apsaugoti tokiose organizacijose kaip NATO, Europos Sąjunga, Europos Parlamentas ir Europos Komisija.
  • Mobiliųjų įrenginių užkrėtimo galimybės: be tradicinių darbo stotelių užkrėtimo, ši kenkėjiška programinė įranga gali vogti duomenis iš mobiliųjų įrenginių, konkrečiai iš išmaniųjų telefonų („iPhone“, „Nokia“ ir „Windows Phone“). Taip pat užpuolikai galėjo vogti informaciją apie konfigūraciją iš tinklinės programinės įrangos (maršrutizatoriai, komutaciniai įrenginiai) ir netgi nutolusius failus iš išorinių atminties nešiklių.

Komandinių serverių registraciniai duomenys ir informacija, esanti  kenkėjiškos programinės įrangos failuose, suteikia rimtą pagrindą manyti, kad kibernetiniai nusikaltėliai turi rusiškas šaknis.

„Lietuvos ir Latvijos teritorijoje buvo užkrėsti diplomatinių atstovybių kompiuteriai. Šiuo metu mes dirbame, kad galėtume informuoti užkrėstų kompiuterių ir tinklų savininkus, tačiau iki mūsų ataskaitos publikavimo atakuojantieji buvo aktyvūs. Estijoje nebuvo užfiksuota incidentų, susijusių su „Red October“ atakomis. Tačiau tai nereiškia, kad šios šalies teritorijoje užkrėtimų nebuvo anksčiau“, – komentuoja Vitalijus Kamliuk, „Kaspersky Lab“ vyriausiasis antivirusų ekspertas.

„Kaspersky Lab“ kartu su tarptautinėmis organizacijomis, teisėsaugos institucijomis ir nacionalinėmis reagavimo į komposterinius incidentus komandomis („Computer Emergency Response Teams, CERT“) tęsia operacijos tyrimą, suteikdama techninę ekspertizę ir resursus informavimui ir užkrėstų sistemų „gydymui“.

Išsamią informaciją galima rasti čia: http://www.securelist.com/en/analysis

 

Šaltinis: pranešimas spaudai
Kopijuoti, platinti, skelbti bet kokią portalo News.lt informaciją be raštiško redakcijos sutikimo draudžiama.

facebook komentarai

Naujas komentaras


Captcha

„Kaspersky Lab“ rado Rytų Europą atakuojantį „Red October“ virusą

Pasaulinė antivirusinės programinės įrangos gamintoja „Kaspersky Lab“ pirmadienį pranešė nustačiusi naują kompiuterinį virusą „Red October“, kuris plinta Rytų Europos šalyse ir galbūt renka slaptus ES bei NATO koduotus dokumentus. skaityti »

„Kaspersky Lab“ žvilgtelėjo į 2030 metus

Kaip atrodys pasaulis po 15–20 metų, svarsto „Kaspersky Lab“ Europos tyrimo centro vadovas Magnusas Kalkulis (Magnus Kalkuhl) savo straipsnyje „Informacinis saugumas 2030 m.“ skaityti »

CERT-LT įspėja apie plintantį kenkėjišką kodą

Lietuvos Respublikos nacionalinis elektroninių ryšių tinklų ir informacijos saugumo incidentų tyrimo padalinys CERT-LT įspėja interneto paslaugų naudotojus apie plintantį kenkėjišką programinį kodą (angl. scareware), kuris gali užblokuoti naudotojo prieigą pažeidžiamame naudotojo kompiuteryje dėl neva vykdytos neteisėtos veiklos. skaityti »

„Kaspersky Lab“ linki saugių Naujųjų metų!

„Kaspersky Lab“ parengė patarimus, kurie padės socialinių tinklų vartotojams džiaugsmingai ir be praradimų sutikti Naujuosius metus. skaityti »

Kaip „išgydyti“ virusais užkrėstą kompiuterį?

Geidžiamiausia Kalėdų dovana gali tapti naujas personalinis kompiuteris, nešiojamasis kompiuteris ar tinklinukas (netbook). Tačiau jungiant naują prietaisą prie interneto gauti dovanų ir virusą – labai nemalonu. „Kaspersky Lab“ parengtas ypatingų situacijų veiksmų planas padės sugrąžinti prietaisus į gyvenimą ir išgelbėti šventę. skaityti »

Kalėdiniai sveikinimai – „dovana“ nuo programišių

Prieš Kalėdas sukčiai labai aktyviai siuntinėja elektroninius sveikinimo laiškus, kuriuose apstu grėsmingų „dovanų“. „Kaspersky Lab“ parengė patarimus, kurie padės apsisaugoti nuo internetinių chuliganų. skaityti »

Svarbiausias programišių taikinys 2013 m. – išmaniųjų įrenginių savininkai

Pasaulinė saugumo sprendimų kūrėja ESET prognozuoja, jog 2013 m. kibernetinių nusikaltėlių dėmesys bus nukreiptas į išmaniųjų įrenginių – telefonų, planšetinių kompiuterių – vartotojus. skaityti »

Siunčiamo šlamšto rekordiškai sumažėjo

2012 m. lapkritį „Kaspersky Lab“ ekspertai pažymėjo rekordiškai mažą šlamšto dalį pašto sraute – ji sumažėjo iki 63 proc., palyginti su 68 proc. spalį. Kaip ir anksčiau beveik kas antras nepageidaujamas elektroninis laiškas siunčiamas iš Azijos, po jos rikiuojasi Šiaurės Amerika ir Vakarų Europa. skaityti »

Nuo „Mac“ Trojos viruso prie kibernetinio ginklo

Kaspersky Lab“ pristatė kibernetinių nusikaltėlių veiklos 2012 m. rezultatus ir kibernetinės erdvės prognozes. skaityti »

Kalėdinis apsipirkimas realiuoju laiku: paprasta ir saugu

Prieš Kalėdas gerokai pagyvėja internetinių parduotuvių pardavimai. Ir tai savo ruožtu sukelia didžiulį kibernetinių nusikaltėlių susidomėjimą. „Kaspersky Lab“ vartotojams parengė kelis patarimus, kurie padės maloniai ir saugiai apsipirkti realiuoju laiku. skaityti »