» »

Napad na Kaspersky Lab prek Foxconnovih ukradenih certifikatov

Napad na Kaspersky Lab prek Foxconnovih ukradenih certifikatov

Secure List - V Kaspersky Labu so razkrili nekaj več podrobnosti zadnjega napada, ki so ga neznanci izvedli z virusom Duqu 2.0. Ugotovili so, da se je virus v omrežje infiltriral podpisan z ukradenim Foxconnovim certifikatom, s čimer je pretental sistem.

Duqu 2.0 v nevolatilnem pomnilniku vzdržuje minimalno prisotnost, zaradi česar ga je teže odkriti. Na diskih praktično ni zapisan, temveč v celoti ostaja v RAM-u, kamor se po ponovnem zagonu vnovič prekopira kar z omrežja. Vseeno to ne pomeni, da bi sistem lahko očistili z enkratnim sočasnim ponovnim zagonom vseh računalnikov. Del Duqu 2.0, ki skrbi za komunikacijo z zunanjim svetom in prevaja interni promet v šifriran tok za pošiljanje piscem v internet ter hkrati pošilja ključne besede, s katerimi ga pisci lahko kontaktirajo, je shranjen na usmerjevalnikih, prehodih in strežnikih z neposredno povezavo do interneta. Tam skrbi tudi, da dnevniške datoteke prometa ne vsebujejo nobenih podatkov o delovanju virusa. Na te sisteme se pretihotapi kot Foxconnov podpisan gonilnik, zaradi česar ne zazvonijo nobeni alarmi.

Foxconn ima lastne podpisane certifikate, ki jim za zdaj vsi večji overitelji še zaupajo, da lahko na svoje računalnike pri kupcih dostavlja popravke in nove verzije gonilnikov. Napadalci so torej uspeli vdreti v Foxconnov in ukrasti zasebni ključ certifikata za podpisovanje programske opreme, ne da bi Foxconn to vedel. To ni prvi tovrstni primer, saj se je Stuxnet širil z Realtekovim certifikatom, prvotna verzija Duquja pa z Jmicronovim. So pa napadalci zelo potrpežljivi in pametni, saj vsakega uporabijo le enkrat; sklepamo lahko, da jih imajo na zalogi še več.

11 komentarjev

GTX970 ::

Namesto napadalci bi lahko napisali da je cesar gol in imenovali najverjetnejše - ZDA in Izrael.

mtosev ::

fail tole, da tudi podpisanemu stuffu v celoti ne morš zaupati. edino pozitivno je, da home userji nikoli niso tarče takšnih napadov
Core i9 10900X, ASUS Prime X299 Edition 30, 32GB 4x8 3600Mhz G.skill, CM H500M,
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013

Zgodovina sprememb…

  • spremenil: mtosev ()

poweroff ::

mtosev je izjavil:

fail tole, da tudi podpisanemu stuffu v celoti ne morš zaupati. edino pozitivno je, da home userji nikoli niso tarče takšnih napadov

Yeah, right.

Če nečesa ne vidiš, potem tega zagotovo ni. :))
sudo poweroff

stjan ::

Se pravi je računalnik varen samo tedaj če nikdar ni povezan v internet.

ales85 ::

Pač še en pokazatelj, da je trenutno "varnostno ogrodje", ki temelji na certifikatu in zaupanju izdajateljev, potrebno korenite prenove.

lukaz ::

stjan je izjavil:

Se pravi je računalnik varen samo tedaj če nikdar ni povezan v internet. priklopljen na elektriko.

mtosev ::

poweroff je izjavil:

mtosev je izjavil:

fail tole, da tudi podpisanemu stuffu v celoti ne morš zaupati. edino pozitivno je, da home userji nikoli niso tarče takšnih napadov

Yeah, right.

Če nečesa ne vidiš, potem tega zagotovo ni. :))
99,9% je zame good enough:D
Core i9 10900X, ASUS Prime X299 Edition 30, 32GB 4x8 3600Mhz G.skill, CM H500M,
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013

erunno ::

mtosev je izjavil:

poweroff je izjavil:

mtosev je izjavil:

fail tole, da tudi podpisanemu stuffu v celoti ne morš zaupati. edino pozitivno je, da home userji nikoli niso tarče takšnih napadov

Yeah, right.

Če nečesa ne vidiš, potem tega zagotovo ni. :))
99,9% je zame good enough:D


Oz. kar je (vsaj zame) bolj pomembno: so to praviloma ljudje ki jih ne zanima finančno okoriščanje z krajo tvojih stvari (vsaj zaenkrat).

GTX970 ::

Zgodovina sprememb…

  • spremenilo: GTX970 ()

_commandos_ ::

...,s katerimi ga pisci lahko kontaktirajo, je shranjen na usmerjevalnikih, prehodih in strežnikih z neposredno povezavo do interneta...


naj ugibam
to je bila mrežna oprema made by cisco

levaky ::

stjan je izjavil:

Se pravi je računalnik varen samo tedaj če nikdar ni povezan v internet.


Ni, ker ga lahko okužiš z USB ključem, podatki se skopirajo na USB ključ in pretočijo po internetu, ko USB vklopiš v računalnik, ki ima internet.

Matej


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

V letu 2016 bistveno več šifriranega prometa

Oddelek: Novice / Zasebnost
258504 (6374) Lonsarg
»

Žrtev napada običajni oznanitelj Kaspersky Lab

Oddelek: Novice / Varnost
77096 (5569) HPME
»

Regin nov zelo dodelan vladni vohunski program (strani: 1 2 )

Oddelek: Novice / Varnost
5418040 (14996) ulemek
»

Južna Koreja razvija svoj Stuxnet

Oddelek: Novice / Varnost
97336 (6781) Jst
»

Vista (x64) bo zahtevala digitalno podpisane gonilnike (strani: 1 2 )

Oddelek: Novice / Operacijski sistemi
949576 (7438) Gavran

Več podobnih tem