Secure List - V Kaspersky Labu so razkrili nekaj več podrobnosti zadnjega napada, ki so ga neznanci izvedli z virusom Duqu 2.0. Ugotovili so, da se je virus v omrežje infiltriral podpisan z ukradenim Foxconnovim certifikatom, s čimer je pretental sistem.
Duqu 2.0 v nevolatilnem pomnilniku vzdržuje minimalno prisotnost, zaradi česar ga je teže odkriti. Na diskih praktično ni zapisan, temveč v celoti ostaja v RAM-u, kamor se po ponovnem zagonu vnovič prekopira kar z omrežja. Vseeno to ne pomeni, da bi sistem lahko očistili z enkratnim sočasnim ponovnim zagonom vseh računalnikov. Del Duqu 2.0, ki skrbi za komunikacijo z zunanjim svetom in prevaja interni promet v šifriran tok za pošiljanje piscem v internet ter hkrati pošilja ključne besede, s katerimi ga pisci lahko kontaktirajo, je shranjen na usmerjevalnikih, prehodih in strežnikih z neposredno povezavo do interneta. Tam skrbi tudi, da dnevniške datoteke prometa ne vsebujejo nobenih podatkov o delovanju virusa. Na te sisteme se pretihotapi kot Foxconnov podpisan gonilnik, zaradi česar ne zazvonijo nobeni alarmi.
Foxconn ima lastne podpisane certifikate, ki jim za zdaj vsi večji overitelji še zaupajo, da lahko na svoje računalnike pri kupcih dostavlja popravke in nove verzije gonilnikov. Napadalci so torej uspeli vdreti v Foxconnov in ukrasti zasebni ključ certifikata za podpisovanje programske opreme, ne da bi Foxconn to vedel. To ni prvi tovrstni primer, saj se je Stuxnet širil z Realtekovim certifikatom, prvotna verzija Duquja pa z Jmicronovim. So pa napadalci zelo potrpežljivi in pametni, saj vsakega uporabijo le enkrat; sklepamo lahko, da jih imajo na zalogi še več.
Novice » Varnost » Napad na Kaspersky Lab prek Foxconnovih ukradenih certifikatov
GTX970 ::
Namesto napadalci bi lahko napisali da je cesar gol in imenovali najverjetnejše - ZDA in Izrael.
mtosev ::
fail tole, da tudi podpisanemu stuffu v celoti ne morš zaupati. edino pozitivno je, da home userji nikoli niso tarče takšnih napadov
Core i9 10900X, ASUS Prime X299 Edition 30, 32GB 4x8 3600Mhz G.skill, CM H500M,
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013
Zgodovina sprememb…
- spremenil: mtosev ()
poweroff ::
fail tole, da tudi podpisanemu stuffu v celoti ne morš zaupati. edino pozitivno je, da home userji nikoli niso tarče takšnih napadov
Yeah, right.
Če nečesa ne vidiš, potem tega zagotovo ni.
sudo poweroff
ales85 ::
Pač še en pokazatelj, da je trenutno "varnostno ogrodje", ki temelji na certifikatu in zaupanju izdajateljev, potrebno korenite prenove.
lukaz ::
mtosev ::
99,9% je zame good enoughfail tole, da tudi podpisanemu stuffu v celoti ne morš zaupati. edino pozitivno je, da home userji nikoli niso tarče takšnih napadov
Yeah, right.
Če nečesa ne vidiš, potem tega zagotovo ni.
Core i9 10900X, ASUS Prime X299 Edition 30, 32GB 4x8 3600Mhz G.skill, CM H500M,
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013
ASUS ROG Strix RTX 2080 Super, Samsung 970 PRO, UltraSharp UP3017, Win 11 Pro,
Enermax Platimax 1700W | moj oče darko 1960-2016, moj labradorec max 2002-2013
erunno ::
99,9% je zame good enoughfail tole, da tudi podpisanemu stuffu v celoti ne morš zaupati. edino pozitivno je, da home userji nikoli niso tarče takšnih napadov
Yeah, right.
Če nečesa ne vidiš, potem tega zagotovo ni.
Oz. kar je (vsaj zame) bolj pomembno: so to praviloma ljudje ki jih ne zanima finančno okoriščanje z krajo tvojih stvari (vsaj zaenkrat).
_commandos_ ::
...,s katerimi ga pisci lahko kontaktirajo, je shranjen na usmerjevalnikih, prehodih in strežnikih z neposredno povezavo do interneta...
naj ugibam
to je bila mrežna oprema made by cisco
levaky ::
Vredno ogleda ...
Tema | Ogledi | Zadnje sporočilo | |
---|---|---|---|
Tema | Ogledi | Zadnje sporočilo | |
» | V letu 2016 bistveno več šifriranega prometaOddelek: Novice / Zasebnost | 8981 (6851) | Lonsarg |
» | Žrtev napada običajni oznanitelj Kaspersky LabOddelek: Novice / Varnost | 7306 (5779) | HPME |
» | Regin nov zelo dodelan vladni vohunski program (strani: 1 2 )Oddelek: Novice / Varnost | 19611 (16567) | ulemek |
» | Južna Koreja razvija svoj StuxnetOddelek: Novice / Varnost | 7465 (6910) | Jst |
» | Vista (x64) bo zahtevala digitalno podpisane gonilnike (strani: 1 2 )Oddelek: Novice / Operacijski sistemi | 9892 (7754) | Gavran |