然而另一个政府资助的恶意软件

两者都有卡巴斯基赛门铁克发现了另一个似乎是政府设计的恶意软件:

卡巴斯基实验室(Kaspersky Lab)的研究人员将该恶意软件称为“ProjectSauron”,赛门铁克实验室(Symantec-has)的研究者将其称为“Remsec”,自2011年以来,该恶意软件一直处于活跃状态,已在30多个目标上被发现。它能够在五年内不被发现地运行,这证明了它的创造者,他们明确研究了其他国家支持的黑客团体,试图复制他们的进步,避免他们的错误。

[…]

ProjectSauron之所以如此令人印象深刻,部分原因是它能够从运营商认为非常敏感的计算机上收集数据,以至于它们没有互联网连接。为此,恶意软件使用专门准备的USB存储驱动器,该驱动器具有Windows操作系统无法查看的虚拟文件系统。对于受感染的计算机来说,可移动驱动器似乎是经过批准的设备,但在幕后却保留了数百兆字节用于存储保存在“气封”机器上的数据。这种安排甚至适用于防止数据丢失软件阻止使用未知USB驱动器的计算机。

卡巴斯基的研究人员仍然不确定USB启用的渗出是如何工作的。不可见存储区的存在本身并不允许攻击者控制气封计算机。研究人员怀疑该功能仅在少数情况下使用,需要使用尚未发现的零日漏洞。总之,索伦项目由至少50个模块组成,可以混合和匹配,以适应每个感染的目标。

卡巴斯基研究人员在一份研究报告中写道:“一旦安装完毕,主要的项目索伦模块就开始作为“睡眠细胞”工作,不显示自己的活动,并等待传入网络流量的“唤醒”命令。”单独的博客帖子“这种操作方法确保了Project Sauron在目标组织的服务器上的持久性。”

我们不知道这是谁设计的,但它显然可能是一个拥有严重网络间谍预算的国家。

编辑添加(8/15):尼古拉斯·韦弗评论恶意软件及其含义。

发布于2016年8月15日下午1:4324条评论

评论

k15(千伏)2016年8月15日下午1:57

话题外:布鲁斯,为什么应用程序和网站没有修复上报的安全漏洞?为什么其他人甚至没有提供报告渠道?

第页2016年8月15日下午2:33

@k15,

https://yro.slashdot.org/story/16/08/14/1728250/can-we-avoid-government-surveillance-by-leaving-the-grid

讨论!快通量渗透还是慢冷渗透?

长期以来,安全漏洞一直被报告给最终用户,我们是否对自己进行了修复?

我们会为了分享秘密而割掉舌头吗?我们会为&三角(trig)? 我们是在嘲笑公众吗?(是)

嘲讽不是激进的,它与流放和正义一样古老(如果不是更古老的话)。

制定法律是为了平衡公众需求与公众需求。

如果我认为我漏洞百出,则不会添加O+P+M和DPI/推断。尽管r黄萎.

在我住的地方,公园里有一个强奸犯,他被抓到了,但这阻止了女性独自去那里,有时甚至根本不去。有时他们因为没有离开家而得到了过高的补偿,这是一个疯狂的世界。

余额是多少?

有一些简单的修复方法,我可能死于吸烟,也可能死于开车。改变环境?你最好开始表现得像绿色和平组织一样,但是……他们在对抗寄生虫寄生虫方面取得了巨大进步,不是吗?

对我来说,整个亲力亲为的东西开始越来越像FCC和其他各种CPA(消费者保护机构)。保持市场开放,当人们厌倦FUDRAKER时,他们会被吸引到负责任的实体。如果你现在强制实施限制,你可能会削弱发展,失去在非中介企业(胡萝卜)市场的优势。

那太好了,不是吗?如果我们通过立法让所有美国公司保护他们的代码、客户、电脑……但我们所要求的是,为了公众的尊严,他们系紧腰带,不偷我们的东西——而且他们尽了最大努力(在某些情况下是半途而废)来维持一个稳定的环境。我们没有要求不适当的东西,我们没有要求你支付一些超级程序员每小时500美元来编写你的200kloc。如果你想,你可以,然后你可以做广告。您可以像OpenBSD一样做出半断言:“默认安装中只有两个远程孔在很长一段时间内。”

你可以更好地编写代码,你可以买得更好,但你要问的是:我们能做得更好吗?

你能卖得更好吗?

当然,但市场是开放的,无论是买家还是卖家都在等待你。

丹尼尔2016年8月15日下午4:21

那么谁有下载链接,这样我就可以在
我讨厌的邻居,并以儿童色情罪陷害他?是的,这是一种黑色幽默,但你和我都知道,很快这种恶意软件就会出现在公共图书馆或网吧中。

克莱夫·罗宾逊2016年8月15日下午7:14

问题是,到目前为止,代码中似乎没有原创思想。

例如,

    为此,恶意软件使用专门准备的USB存储驱动器,这些驱动器具有Windows操作系统无法查看的虚拟文件系统。

这并不是什么新鲜事,你可以搜索一些俄罗斯网站,这些网站有软件可以重新调整USB拇指驱动器的用途和大小。最简单的是,你可以改变拇指驱动的大小。这个技巧被“供应链骗子”用来让小拇指驱动看起来比实际尺寸更大。

至于跨越“气隙”,几年前,当我考虑如何破坏投票机时,我想出了一个办法(早在stuxnet之前,我就在这个博客上谈到过这个问题)。

外星人杰基2016年8月15日下午7:16

有点离题

http://www.bbc.com/news/technology-37084009

一位法国安全研究人员表示,他通过向自己发送恶意软件,成功扭转了网络摄像机的局面。

技术支持诈骗试图说服人们购买昂贵的软件来解决想象中的问题。

但伊万·奎亚特科夫斯基(Ivan Kwiatkowski)一直支持该计划,直到被要求发送信用卡详细信息。他反而发送了一个包含勒索软件的附件。

他告诉BBC,他想浪费这个人的时间,让这个计划无利可图。

瓦埃勒2016年8月15日下午7:29

归因很难,在网络空间中很少有可靠的归因。[……]我们没有猜测这种复杂攻击背后的肇事者,而是强调了分析过程中的一些相关观察结果。

基本上意味着,不要把任何事情归咎于我们(俄罗斯),暗示之前的DNC事件。我想知道时间是否与那件事有关。我的另一个问题是,他们是什么时候真正发现这个恶意软件的,他们怎么能断言它自2011年以来一直处于活动状态?

ProjectSauron能够通过使用专用的USB存储驱动器,将数据存储在一个不可见的区域中,从而从气封网络中过滤数据
到操作系统。

一些可能性:USB驱动器帮助人们取出数据并通过检查,因为有效载荷是隐藏的。USB驱动器从工作到家庭,在那里安全控制不严,然后USB驱动器在感染家用计算机后开始上传过程(目标是不合格的OpSec和不符合内部安全准则的人。)发生在前一个线程中,USB驱动器“丢失”在停车场-我想知道这两个故事是否相关。在良好的安全环境中,USB端口必须锁定(用户的便利性一定会受到影响)

没有显示自己的活动,并在传入的网络流量中等待“唤醒”命令。

气封计算机如何接收“唤醒”命令?这是声音吗?恶意软件被激活后,数据将如何跳转到空中地图?

这表明最初ProjectSauron开发人员
在使用拉丁字符集的系统上工作并测试了他们的代码在实际场景中部署后,发现Lua的功能有缺陷。他们没有抓取自己选择的解释器,而是决定修改它来实现缺失的功能。

这真的很难相信。

ProjectSauron数据盗窃模块针对的意大利关键字和文件名可以翻译为…

黑客组织?

大多数ProjectSauron模块都包含熟练英语的标准嵌入式使用输出,即-r解析回答主机,-l仅打印回复IP-m不显示MAC地址。这基本上意味着,如果我从字里行间阅读,它不是一个中国开发人员,因为很难把这几行文字搞砸🙂

然而,输出模块的用法并没有通用的风格,并且它因模块而异。下面是一个不同用法输出的示例…

所以这是一个由Unix老手和年轻人组成的团队。模块也是由具有不同技能的开发人员从操作系统目标的角度构建的。它还可以表示多个国家的合作努力,或是一个整合了从多个地方获得的各种模块的小团体。

似乎是同一个开发人员创建了几个工具,如进一步相同样式的使用格式所示。

这不是唯一可能的怀疑!代码经过审查并符合某些编码准则,会产生类似的样式。另一种可能是两个或多个开发人员在某些开源项目上工作,并且习惯于相同的风格…

cruft这个词很少被非母语人士使用

我认为,聪明的“攻击者”会通过模糊处理引擎(而不是让人难以理解的引擎)来运行代码,以修改注释和打印语句,从而获得所需的配置文件。

瓦埃勒2016年8月15日下午7:43

我在某个地方漏了一个斜线——必须把这个修好!

大多数ProjectSauron模块都包含熟练英语的标准嵌入式使用输出,即-r解析回答主机,-l仅打印回复IP-m不显示MAC地址。

这基本上意味着,如果我从字里行间阅读,它不是一个中国开发人员,因为很难把这几行文字搞砸🙂

我还将它链接到可能相关的线程.

乔·斯大林2016年8月15日下午7:43

卡巴斯基=鲁斯基,爸爸?那么,为什么布鲁斯现在相信鲁斯基,而不是指责他们黑客攻击国家安全局的工具?

罗伯B2016年8月15日10:26 PM

我们所有的外部USB设备都被列入了白名单……只有在大量文书工作和四个管理层签名之后。我们是这些设备的购买者,因此,除非它们在工厂或运输途中受到感染,否则在使用之前,我们在完成格式化后是安全的,对吗?

不。用户被告知不要把东西带回家或插入其他客户端,但坦白地说,如果是这样,我无法监控。

马科斯·马洛2016年8月15日11:07 PM

@罗伯B
Obv,您需要在外部USB设备中对蓝牙进行解释,以便进行跟踪。😀 (可能出现什么问题?)

乔·K2016年8月15日11:59 PM

卡巴斯基的博客文章:

有趣的是,虽然上面的大多数单词和扩展都是英语,但其中有几个指向意大利语,例如:“codice”、“strCodUtente”和“segreto”。

ProjectSauron数据盗窃模块针对的关键字/文件名:

    意大利语关键字翻译

  • 科迪斯代码
  • CodUtente公司用户代码
  • 塞格雷托秘密

这表明,袭击者也准备袭击说意大利语的目标。然而,我们目前还不知道有任何意大利受害者受到索伦项目的影响。

@瓦尔在回应类似的文章时,你会说,“黑客组织?”

你认为黑客团队是目标?

只要我们根据目标意大利文件名进行推测,那么利比亚?

瓦埃勒2016年8月16日上午12:10

@Joe K,

你认为黑客团队是目标?

不,我的意思是作为一名开发人员。我的意思是“团队”,而不是“团队”——谢谢。

那么利比亚呢?

一些战斗部落会这样做吗?他们不太可能遇到更大的问题。

瓦埃勒2016年8月16日12:20 AM

@Joe K,

但如果你的意思是利比亚是目标,而且他们声称该恶意软件自2011年以来就一直在活动,那么这很可能发生。尽管他们更有机会学习阿拉伯语编码。

也许这就是卡扎菲被发现的原因,因为我们正在猜测😉

赫尔曼2016年8月16日1:39 AM

一个合适的气隙系统实际上有一个双气隙。有一台特殊的机器,用于扫描传入的媒体并将数据重写到新媒体。介质只使用一次,使用后切碎。

国际原子能机构2016年8月16日凌晨1:45

乔·K:[…]那么利比亚呢?

    瓦尔:一些战斗部落这么做?他们不太可能遇到更大的问题。

更正:…更大的问题导致更像是这样,但当然,男子气概的内讧胜过一切。此外,卡扎菲被一些民兵在一个超大的灌溉管内抓获,你怎么加密它。

瓦埃勒2016年8月16日1:55 AM

@ianf、,

导致更大的问题,更像我

那也是!

卡扎菲被一些民兵在一个超大的灌溉管内抓获——你怎么加密它。

这不是类似密码学的策略;它像密写术一样。

克莱夫·罗宾逊2016年8月17日4:59 AM

@Schneiron Security Fan、,

气封计算机方法数据渗出的调查

是的,声音或任何其他可以通过空气辐射或通过固体传导的机械振动信号,就像EM信号穿过“气隙”一样。这就是为什么我区分“空气间隙”和“能量间隙”的原因,空气间隙不仅是“能量间隙“的一个子集,而且是非常非常差的表亲。

EmSec的各种形式都是关于控制能量的,不仅是在受控环境之外传输能量的能力,还包括带宽、一致性以及在不可避免地离开受控环境之前传输到什么形式。虽然几乎可以说,这不仅在实践中,而且在理论上都相当复杂。

施耐伦安全风扇2016年8月17日上午11:59

@克莱夫·罗宾逊

我想知道是否有一个标准适用于塔式和机架式电脑机箱,该标准考虑到了声波和电磁辐射的能量排放,例如超过了美国当前的FCC EM排放标准。

留下评论

登录

允许的HTML•<a href=“URL”>•<em><cite><i>•<strong><b>•<sub><sup>•<ul><ol><li>•<blockquote><pre>额外降价语法通过https://michelf.ca/projects/php-markdown/extral/

Joe MacInnis拍摄的Bruce Schneier的侧栏照片。