A hétvégén az iráni CERT központ, a magyar CrySys infobiztonsági labor és az orosz Kaspersky Labs antivírus cég is nyilvános ismertetőt tett közzé egy-egy, idén májusban újonnan felfedezett sokoldalú kiberfegyverről – később azonban kiderült, hogy a Flame féreg és SkyWiper trójai kártevők minden bizonnyal azonosak.

Egyetlen Flame (Láng) adattolvaj eszközből azonban így is akár száz átlagos fertőzés kitelne, mivel szokatlanul nagyméretű kártevőről van szó. A féreg minden opcionális modulját beleszámolva kb. 20MB bináris kódot tartalmaz, közel kéttucat .DLL fájl formájában. Ezek többek között saját célú adatbázis-kezelésre (sqlite3), titkosításra és tömörítésre (libbz2, ppmd, zlib) szolgálnak, illetve egy 3000 program-soros, Lua nyelvű virtuális gépet is befoglalnak.
Senkinek sem volt esélye
A hosszú ideig észrevétlenül maradt, sokrétű és terjedelmes ártó programkód kérdéseket vet fel a vírusvédelem felismerési képességeit illetően – a Kaspersky cég elemzői szerint ugyanis a Flame már 2010. márciusa, sőt talán januárja óta jelen van a világhálón! (Az ennél is korábbi, akár 5-7 éves múltat feltételező becslések azonban az orosz szakértők szerint nem reálisak, mert szándékosan félrevezető, hamisított Flame fájl-dátumok megfigyelésén alapulnak.)
A sikertelen detektálás oka, hogy a páratlanul bonyolult kártevő – amelynek teljes kód-visszafejtése nagyjából egy évig tartana – olyan ország alkotása, amely elég pénzt és erőforrást tudott fordítani legalább 346-féle (!) vírus-felismerési eszköz elkerülésének tesztelésére.
Másrészről az is fontos, hogy a víruskeresők, mint civil védelmi célú termékek, eddig inkább a kisebb méretű, C/C++ forrásnyelvű fájlok felismerésére koncentráltak, amelyek az e-bűnözői eredetű, profit-célú kártevőkben gyakoriak – mivel 100kB nagyságrendű adat átvitele változó sávszélességű hálózati kapcsolat esetén biztosabb és így több használható fertőzést eredményez a botmestereknek. Néhány éve például egy 400kB körüli bináris méretű, Delphi nyelvű vírus keltett feltűnést, mert már ez a méret is szokatlannak számított.
Kerülték a mohóságot az adattolvajok
A Flame féreg nem profitért dolgozik, inkább az adattolvaj Duqu kártevő párjának, egy vele párhuzamosan futó kiberfegyver-projektnek tekinthető. Miközben a Duqu esetén ötvennél kevesebb, kiemelt célpont ellen irányuló támadásról tudnak a biztonsági szakértők, az új, sokoldalú fertőzés már ezernyi számítógépet érinthetett, főleg Iránban (190 eset), Szíriában, Szudánban és a palesztinoknál (90 eset) – de többeket is elérhetett volna, ha nincs a kódjában mesterséges korlátozás beállítva a terjedésre.
Ez a megszorítás vélhetően a mintegy 80 különféle doménnévből és akár tucatnyi C&C központi szerverből álló, egyedi botnet-vezerlő infrastruktúra működő-képességének védelmét szolgálja. A Flame fertőzések ugyanis nagy mennyiségű lopott adatot töltenek fel titkosított hálózati hálózaton: az elektronikus levelek, az irodai dokumentumok szövege, az azonnali üzenetküldő kliensek képernyőkép-mentései és a számítógépes mikrofonok rejtett hangfelvételei mind érdeklik a kártevő mögött álló hírszerző hackereket.
Romokat hagytak maguk után
A Flame működése nem olyan célzott, mint az iráni atomipart sújtó Stuxnet féregé vagy a nagy titkokra vadászú Duqu-é, az üzemeltetők azonban itt is óvatosak. A jelek szerint egyszerre csak néhány tucat számítógépet fertőznek meg az egyetemeken, a gazdaságban és a magánfelhasználóknál – majd miután lehalászták és SSL/SSH átvitellel, illetve Bluetooth rádiós eszközök feltörésével kilopták onnan az összes információt, az áldozatnál teljes törlést végeznek egy, a browse32 modulnak küldött távoli paranccsal.
Ez a mozzanat egyelőre ellentmondásos, mivel egyes érintettek azt jelezték, hogy a Flame eltűnésével egyidejűleg a Windows operációs rendszer is teljesen tönkremegy és masszív adatvesztés történik, ahogyan pl. az ENSZ ITU nemzetközi távközlési szervezet közel-keleti gépein tapasztalták.
Honnan jött és merre tartunk?
A súlyos pusztítás nehezíti a járvány természetének utólagos megismerését, de a Kaspersky kutatói azt feltételezik, hogy a kiindulási pont egy, az MS10-033 számú Windows Media sebezhetőségen alapuló, célzott támadás lehetett. Onnan a Flame, a beállításai szabta korlátok között, már magától terjedt tovább: a cserélhető USB adathordozók fertőzéséhez pl. a korai Stuxnet-ből már ismert autorun.inf / shell32.dll trükköt és emellett az „Euphoria” néven ismert, hamis .lnk fájlon alapuló könyvtár-megnyitási módszert alkalmazza.
A Flame a Stuxnet-hez kihasználja az MS10-061 jelű Windows nyomtató-biztonsági rést a helyi LAN-on való terjedéshez, továbbá illetéktelenül, távoli időzített feladatokat is készít. Rendszergazdai pc megfertőzéskor a kártevő még ál felhasználói fiókokat is létrehoz a doménben, hogy azokat használva másolja további gépekre a saját kódját. Azt is sejtik, hogy a Flame hálózati terjedését egy még ismeretlen nulladik napi támadókód segíthette – mivel a trójainak teljesen befoltozott Windows 7 gépekre is sikerült eljutnia.
A most nyilvánosságra került Flame / Wiper incidensek elemzése csak néhány hete zajlik, így az ártó kódról naponta jelennek meg új információk. Ezek módosíthatják a szuper-féregről kialakult képet, de az adattolvaj kód fő jellemzői már kirajzolódtak a kutatók előtt. A rendkívül fejlett kiberkém-programok és az azokkal felderített információkra alapozott, Stuxnet-szerű pusztító online csapások elég rémisztő jövőképnek bizonyultak ahhoz, hogy Eugene Kaspersky antivírus cégalapító a múlt heti CEBIT kiállításon sürgesse egy nemzetközi kiberfegyver-korlátozási egyezmény megalkotását – írja a virushirado.hu.




















