מוּמלָץ, 2024

בחירת העורכים

שם קוד שנמצא בתוכנה זדונית של תוכנה משוואה מציע קישור ל- NSA

--Ü--Æ--Ø--Μ--ª—É —Ö--º--∞—Ä—Ã

--Ü--Æ--Ø--Μ--ª—É —Ö--º--∞—Ä—Ã
Anonim

כמו חוקרים אבטחה להמשיך לנתח תוכנות זדוניות בשימוש על ידי קבוצת ריגול מתוחכם המכונה המשוואה, רמזים נוספים פני השטח כי הסוכנות האמריקאית לביטחון הלאומי מאחורי זה.

בחודש פברואר, חברת האנטי וירוס הרוסית Kaspersky Lab פרסמה דו"ח מקיף על קבוצה שביצעה פעולות cyberespionage מאז 2001 לפחות ואולי אפילו בחזרה ככל 1996. הדו"ח מפרט את טכניקות ההתקפה של הקבוצה וכלים תוכנות זדוניות.

החוקרים קספרסקי כינו את משוואת הקבוצה ואמר כי היכולות שלו הם ללא תחרות. עם זאת, הם לא לקשר את הקבוצה ל- NSA או לכל סוכנות מודיעין אחרת, למרות הדמיון בין הכלים שלה לאלה המתוארים במסמכי NSA חשאיים שדלפו על ידי אדוארד סנודן. [

[קריאה נוספת: כיצד להסיר תוכנות זדוניות מהמחשב שלך ב- Windows ]

קספרסקי מצא שמות קוד כמו SKYHOOKCHOW, DRINKPARSLEY, LUTEUSOBSTOS, סטרייטסיד, סטרייטשוטר בתוכנה הזדונית המשמשת את קבוצת המשוואה. אף על פי שאלה לא היו תואמים ישירות לשמות הקודמים של ה- NSA הידועים עד כה, הם נושאים דמיון בולט לכמה מהם.

מסמך סודי שדלף על ידי סנודן ופורסם על ידי מגזין החדשות הגרמני "דר שפיגל" מכיל רשימה של שמות פרויקטים של NSA (TAO). הרשימה כוללת שמות כמו SKYJACKBRAD, DRINKMINT ו LUTEUSASTRO. על פי מסמך אחר, NSA יש שתל תוכנות זדוניות בשם StRAITBIZZARE ומתייחס למחשבים נגועים בו כמו היורים QUANTUM. יש גם תוכנית בשם FOXACID.

החוקרים קספרסקי מצא מרכיב תוכנה זדונית משוואה בשם "standalonegrok." על פי דו"ח דצמבר ב Intercept, NSA יש keylogger בשם GROK.

עם זאת, הקישור הישיר ביותר הגיע יום רביעי, כאשר מעבדת Kaspersky פירסם ניתוח טכני של המסגרת העיקרית תוכנות זדוניות בשימוש על ידי קבוצת המשוואה. בדו"ח, חוקרים של החברה חשפו שם קוד נוסף שנמצא לאחרונה בתוכנה הזדונית: BACKSNARF_AB25. שם הקוד של BACKSNARF מופיע במסמך שהוזכר קודם לכן על פרויקטי NSA TAO.

פלטפורמת התוכנה הזדונית, שכונתה "EquationDrug", כוללת ארכיטקטורה מודולרית ודומה למערכת הפעלה מינימלית. עד כה נמצאו 30 מתוך התוספים שלה, אבל לפלטפורמה יש יותר מ -115 מודולים, שכל אחד מהם מיישם פונקציונליות שונה.

סטטיסטיקה המבוססת על חותמות זמן ההרכבה שנמצאות בדגימות EquationDrug שנאספו עד כה מלמדת כי המפתחים שלה עובדים כמעט באופן בלעדי מיום שני עד יום שישי והם ממוקמים כנראה באזורי זמן UTC-3 או UTC-4, אם נניח שהם מתחילים לעבוד בשעה 8 או 9 בבוקר. חותמות הזמן בדגימות של תוכנות זדוניות אינן תמיד אמינות, מכיוון שמפתחים יכולים לשנות אותן, אך במקרה של EquationDrug, החוקרים של קספרסקי מאמינים כי הם נראים "מציאותיים מאוד".

Top