Ez is egy jó hatásvadász cím lett, íme a gumicsont:
Korábban már én is írtam róla, hogy a Stuxnet bizonyos támadó moduljait ipari vezérlőrendszerekbe történő bejutásra tervezték. Ehhez hozzávéve, hogy a botnet a Realtek Semiconductortól és a JMicron Technology-tól lopott privát kulcsokat használja p2p hálózata kommunikációjának titkosítására, valamint hogy terjedéséhez legalább 4 darab 0-day exploitot használt, egyértelművé teszik, hogy ezt a jószágot nem Haxor Pistike ((c) ???) dobta össze a Malware Lego 2010-zel.
A Langner Communications GmbH. ipari IT-biztonsággal foglalkozó kutatói a malware részletes elemzése után egy igen merész elmélettel álltak elő: Véleményük szerint jó esély van arra, hogy a Stuxnetet Irán busehri atomerőművének szabotázsa céljából készítették, a támadás pedig a közeli jövőre lett időzítve.
Ezt persze maguk a kutatók is egyszerű spekulációnak minősítik, azért nézzük végig az érveiket:
- A fertőzés Iránra és környékére koncentrálódik
- A Stuxnet készítői professzionális, SCADA rendszerekben jártas, és azokhoz valószínűleg hozzáférő emberek (vagy nem emberek, de ez egy másik összeesküvéselmélet :) - ez a professzionális szabotázst támasztja alá
- A Stuxnek egy jól meghatározott "gyors lefolyású" folyamatot állít meg, amely egy olyan valós idejű folyamatot jelent, amelynek (ebben az esetben) 100 milliszekundumon belül le kell futnia. - Tehát valószínűleg nem arról van szó, hogy odaég-e a rendszergazda kávéja
- A célpont nagy értéket képvisel a támadó szemében - Minden bizonnyal, egyébként nem foglalkozott volna vele ennyit
- Az analízis ki fogja deríteni, hogy pontosan milyen folyamatot támad a féreg. Ez meg fogja mutatni a pontos célpontot és ezzel együtt a támadót is. Erre a Stuxnet készítői is fel voltak készülve, és valószínűleg nem tartanak attól, hogy börtönbe kéne fáradniuk.
Ezen kívül van egy majdnem-tárgyi "bizonyíték" is, ami a legérdekesebb mind közül, egyúttal pontosan ez az, ami szvsz. az egész elméletet megborítja.
Ez a kép állítólag Busehrben készült és azt mutatja, hogy a WinCC éppen licensz problémákra panaszkodik. Ami az elmélet szempontjából pro: ugyanezt a SCADA megoldást támadja a Stuxnet (lásd a korábbi posztot).
Kontra 1.: Ha Iránban licensz nélküli vezérlőszoftvert használnak egy épülő atomerőműben, akkor fölösleges a kibertámadás.
Kontra 2.: Ha az ember le akar tölteni pl. egy sima asztali kripto szoftvert, háromszor meg kell esküdnie az összes jelenlegi és jövőbeni leszármazottja életére, hogy nem fogja bevinni Iránba (ill. Észak-Koreába, meg néhány hasonló helyre). Egy urándúsításhoz használható célszoftvert, a speciális PLC-ket és a hozzájuk való Windows hálózatot szemrebbenés nélkül szállítják és licenszelik a kollegáknak, akiknek még a Red Alert készítői is a Terroristát adták speciális egységként?
Érdekes elgondolás... Nektek mi a véleményetek?
_2501 2010.09.23. 18:48:15
nem tartom elképzelhetetlennek, mindenesetre elegyelőre maradnék szkeptikus, már csak azért is mert elég meredek a sztori és nagyon hirtelen felkapták mindenhol.
várjuk ki a végét...
Zorg a Rettenetes · http://musicanta.blog.hu 2010.09.23. 19:54:39
worriror. 2010.09.23. 21:06:27
"according to global security standards, Microsoft software "may not be used to operate critical processes in plants"."
miert? :o
: D
_2501 2010.09.23. 22:54:30
mindenhol ugyanazt írják, felkapták mert tök jó összeesküvés elmélet szaga van. jövőre tutira jön a film is belőle... :"
másrészről amiket eddig olvastam analízisok alapján egyre jobban tetszik... :)
de attól még ez is csak egy nyavalyás program.
blog.mandiant.com/archives/1236
illetve
www.symantec.com/
-on rákeresel stuxnetre. a japán/kínai cikkeket még nem olvastam :D
_2501 2010.09.23. 22:58:12
buherator · http://buhera.blog.hu 2010.09.23. 23:08:52
Zorg a Rettenetes · http://musicanta.blog.hu 2010.09.23. 23:51:34
buherator · http://buhera.blog.hu 2010.09.24. 09:13:51
Zorg a Rettenetes · http://musicanta.blog.hu 2010.09.24. 16:07:18
Pontosítom a kérdésem: Mi az, ami annyira nehézzé teszi a rendszer, microsoft, siemens és egyéb nyugati cégek megkerülésével (de esetlegesen például oroszország, és ipari kémek támogatásával) történő beüzemelését, hogy annál egyszerűbb például saját rendszert fejleszteni és használni? És ne felejtsük el, hogy nem feltétlenül atomerőműről van szó, sok más gyár is lehet a célpontja a féregnek.
buherator · http://buhera.blog.hu 2010.09.24. 16:11:12
keriati · http://blog.fsck.hu 2010.09.24. 23:27:42
_2501 2010.09.25. 07:32:50
nol.hu/tud-tech/eromuveket_es_gyarakat_tamadott_meg_egy_virus
mostmár tényleg akárki írhat cikket erre a sz@rra?
gratulálok... :""
synapse · http://www.synsecblog.com 2010.09.27. 10:07:24
"Langner will disclose details, including forensic evidence, next week at Joe Weiss' conference in Rockville. "
Ja, hogy mediaWHORE. En kerek elnezest.
synapse
synapse · http://www.synsecblog.com 2010.09.27. 10:09:37
Nem kell ahhoz kormany altal finanszirozott expert csoportnak lenni hogy irj 3 zerodayt es hogy hozzaferj scada rendszerekhez. Addig nem mondhatjuk, hogy insider volt, amig nem tudjuk mit manipulal a malware, lehet hogy valami tok altalanos dolgot, bar nem ertek a scadahoz. Mindenesetre nem mindennapi emberek voltak akik csinaltak, de hogy kormany? Nem hiszem. Van emellett meg nem egyszeru modon osszerakott botnet par szaz...
synapse
Zorg a Rettenetes · http://musicanta.blog.hu 2010.09.28. 14:44:30
Titan89 2010.10.02. 08:13:41
Azért a képet meg kellett volna jobban nézni. Akkor mit látsz az alján:
Lime Milk Preparation & Dosing
Mésztejet maximum a szén erőműben használnak kéntelenítésre. Úgyhogy lehet ez a Visontai erőmű prtsc-je? :D
Egy kontra meg is bukott;)
buherator · http://buhera.blog.hu 2010.10.02. 11:39:20
_2501 2010.10.02. 13:57:10
Titan89 2010.10.02. 16:39:09
Személyes véleményem szerint USA-béli lehet a támadás kiindulópontja amivel feltérképezik az ellenséget.(USA-Irán nem kell részleteznem) Ugyanis az erőművek/közművek intranetes kapcsolatot használnak és nincs közvetlen kapcsolatuk az internettel (ahogy Te is írtad ha jól emlékszem) Így mindenféle anyagi kockázat nélkül és titokban tudják felderíteni a terepet egy esetleges támadáshoz vagy pedig az iráni atom kutatás állásáról szeretnének információt.
@_2501: Édesapám dolgozik Visontán és ügyfelem az egyik szakfelelős a kéntelenítésért. Ő mesélte el, hogyan permetezik be a mésztejet Visontán.( ez féléve volt, de mésztejet mondott emlékeim szerint)
buherator · http://buhera.blog.hu 2010.10.02. 16:45:56
Egyebke mellett itt érdemes mazsolázni:
http://twitter.com/#!/WeldPond
Titan89 2010.10.02. 18:13:49
www.fn.hu//kulfold/20101002/kemeket_fogott_iran/
"a biztonsági szolgálatok figyelni tudják az internetet, és meg tudják akadályozni, hogy az iráni atomprogrammal kapcsolatban bármi kiszivárogjon"
Kérdezném itt az informatikában jártasakat, hogy ez hogyan lehetséges?
Mint a Mag című filmben? =)
synapse · http://www.synsecblog.com 2010.10.04. 09:28:36
synapse
Titan89 2010.10.04. 23:12:40
Köszi :)