מעבדת קספרסקי הודיעה כי במסגרת מחקר חדש הקשור לכלי הריגול Flame, התגלה כי קיימות עוד שלוש גרסאות חדשות של הקוד הזדוני וכי Flame עצמו פותח עוד בשנת 2006. המחקר נערך בשיתוף IMPACT, זרוע אבטחת המידע שלInternational Telecommunication Union (ITU), CERT-Bund/BSI וחברת האבטחה סימנטק ובמסגרתו נותחו מספר שרתי פיקוד ושליטה (C&C) שהופעלו בידי יוצרי ה-Flame. הניתוח העלה עובדות חדשות ופורצות דרך על שיטת הפעולה של ה-Flame.
וירוס ה- Flame דווח לראשונה על ידי מעבדת קספרסקי במאי 2012, אחרי שזוהה ונחקר בעקבות פניה של ארגון ITU לחברת אבטחת המידע. מורכבות הקוד וקשרים שהתגלו במרוצת החודשים למפתחי ה- Stuxnet הצביעו על האפשרות כי Flame הוא דוגמא נוספת לכלי ריגול שפותח במימון מדינה. במקור העריכו כי הוירוס נוצר בשנת 2010, אך הניתוח האחרון מראה כי עבודת הפיתוח של פלטפורמת ה-Flame החלה בדצמבר 2006.
הניתוח התבסס על נתונים שחולצו משרתי הפיקוד של Flame, וזאת למרות שהשרתים יצאו מפעולה לאחר חשיפת ה-Flame. כל השרתים הריצו גרסה של 64 ביט של מערכת ההפעלה Debian, ווירטואליזציה של OpenVZ. רוב הקוד בשרתים נכתב ב- PHP. כדי להסתיר את טיבו של הפרויקט מצד ספק האחסון, נקטו יוצרי Flame במספר אמצעים כדי להסוות את השרתים מאחורי מערכת ניהול תוכן רגילה.
יוצרי ה-Flame נקטו בשיטות הצפנה מתוחכמות , שלא אפשרו לאף גורם – למעט הם עצמם - לשלוף מידע מהמחשבים הנגועים. הניתוח של הקוד בו השתמשו כדי לטפל בשידורי מידע אל המחשבים הנגועים, חשף ארבעה פרוטוקולי תקשורת שונים, שרק אחד מהם היה תואם ל- Flame. המשמעות היא שלפחות 3 סוגי קוד זדוני פעלו על אותה פלטפורמת פיקוד ושליטה. יש מספיק ממצאים המצביעים על כך שלפחות קוד זדוני אחד עדיין פעיל. הקוד הזדוני עצמו עדיין לא התגלה.
גילוי חשוב נוסף שעלה מהניתוח הוא שפיתוח שרתי הפיקוד והשליטה של ה-Flame החל בדצמבר 2006. יש אף סימנים לכך שהפלטפורמה עדיין מצויה בשלבי פיתוח, מאחר ופרוטוקול חדש שעדיין לא יושם, בשם הפרוטוקול האדום (Red Protocol), התגלה בשרתים והמודיפיקציה האחרונה שנעשתה בהם נרשמה ב-18 במאי 2012.
"גם אחרי ניתוח שרתי הפיקוד והשליטה, קשה לנו עדיין להעריך את היקף המידע שנגנב על ידי ה-Flame' ", אמר אלכס גוסטב, מומחה אבטחה ראשי בצוות המחקר הבינלאומי בקספרסקי. "יוצרי כלי הריגול הצליחו להסוות היטב את עקבותיהם, אולם טעות אחת שלהם סייעה לנו לחשוף מידע מאחד השרתים. אנו יודעים שיותר מ-5 ג'יגהבייט של מידע הועלו לשרת בשבוע מכ-5,000 מחשבים נגועים. זוהי ללא ספק דוגמא לריגול סייבר בהיקף אדיר", אמר.
מידע נוסף ניתן למצוא ב: http://www.securelist.com/en/blog/750/Full_Analysis_of_Flame_s_Command_C...
פרסום תגובה חדשה