Спецпроекты

Эксперты «Лаборатории Касперского» установили связь между Flame и Stuxnet

Безопасность Пользователю

«Лаборатория Касперского» объявила о появлении новых подробностей в истории расследования инцидента, связанного с вредоносной программой Flame, которую эксперты считают самым сложным набором инструментов для кибершпионажа. В ходе исследования кода Flame специалистами «Лаборатории Касперского» было установлено, что ранняя версия одного из модулей на платформе Flame использовалась в коде компьютерного червя Stuxnet. В настоящий момент все факты указывают на то, что в определенное время над вредоносными программами работала одна и та же группа специалистов.

Stuxnet впервые в истории использовался в качестве кибероружия для выведения из строя промышленных объектов. Известно о нем стало в июне 2010 г. после того, как он был обнаружен на компьютерах пользователей. Первая же версия Stuxnet, о которой известно на сегодняшний день, была создана примерно годом ранее, говорится в сообщении «Лаборатории Касперского».

Следующим инцидентом, который также можно классифицировать как эпизод кибервойны, стало обнаружение в сентябре 2011 г. трояна Duqu, целью которого было похищение конфиденциальной информации (кибершпионаж). В ходе детального исследования трояна специалисты «Лаборатории Касперского» выявили наличие ряда общих черт со Stuxnet и установили, что обе вредоносные программы были созданы на единой платформе, получившей название Tilded.

Flame был обнаружен экспертами «Лаборатории Касперского» в мае 2012 г. в ходе расследования, инициированного «Международным Союзом Электросвязи» (ITU). Программа-шпион была найдена в ряде стран, преимущественно относящихся к ближневосточному региону. На первый взгляд, Flame не имел ничего общего с исследованными ранее образцами Stuxnet и Duqu. Однако результаты последнего исследования доказывают, что разработчики платформ Tilded и Flame сотрудничали, а Stuxnet содержит в своем ресурсе компонент на платформе Flame, подчеркнули в «Лаборатории Касперского».

В частности, исследование, проведенное экспертами «Лаборатории Касперского», показало, что в коде Stuxnet 2009 г. использовался модуль (известный под названием «ресурс 207»), относящийся к платформе Flame. Вероятно, он был создан специально для работы в составе Stuxnet, полагают в компании. Это означает, что во время создания червя Stuxnet в начале 2009 г. платформа Flame уже существовала, а также то, что в 2009 г. исходных код по крайней мере одного из модулей Flame был использован в Stuxnet, считают специалисты «Лаборатории Касперского». По их мнению, этот модуль использовался для заражения через USB-накопители — механизм заражения через USB, использовавшийся во Flame и Stuxnet, идентичен.

Модуль Flame в Stuxnet содержал эксплойт к неизвестной на тот момент уязвимости для повышения привилегий. Предположительно, MS09-025. Позже, в 2010 г. модуль Flame был удален из Stuxnet и заменен несколькими разными модулями, которые использовали новые уязвимости, сообщили в «Лаборатории Касперского». Начиная с 2010 г. работа над платформами шла независимо. Однако существует предположение, что разработчики могли обмениваться информацией об уязвимостях нулевого дня.

«Flame и Tilded являются разными платформами, созданными для разработки различных видов кибероружия. Каждая из них имеет свою архитектуру, уникальные способы проникновения в систему и выполнения поставленной задачи. Мы по-прежнему считаем, что проекты велись независимо. Однако теперь у нас есть доказательство того, что Stuxnet/Duqu и Flame связаны друг с другом, поскольку на ранней стадии разработки команды использовали один и тот же исходный код, по крайней мере в одном модуле», — прокомментировал результаты исследования главный антивирусный эксперт «Лаборатории Касперского» Александр Гостев.