Что общего между Agent.btz, Red October, Flame и Turla?

Форум Сообщества Практиков Конкурентной разведки (СПКР)

Конкурентная разведка, Бизнес-разведка, Корпоративная разведка,
Деловая разведка по открытым источникам в бизнесе.
Работаем строго в рамках закона.

Дезинформация и активные мероприятия в бизнесе
Форум Сообщества Практиков Конкурентной разведки (СПКР) »   Информационные войны »   Что общего между Agent.btz, Red October, Flame и Turla?
RSS

Что общего между Agent.btz, Red October, Flame и Turla?

В связи с недавними обвинениями в адрес России, давайте попробуем разобраться?

<<Назад  Вперед>>Страницы: 1 *
Печать
 
fellix13
Член СПКР

Откуда: Екатеринбург
Всего сообщений: 527
Рейтинг пользователя: 10


Ссылка


Дата регистрации на форуме:
24 дек. 2010
А вот мнение некоторых западных специалистов о Turla / Snake / Uroburos
Источник - _ttp://www.cybersecurity.ru/crypto/189807.html

Ранее неизвестное шпионское программное обеспечение уже смогло инфицировать сотни правительственных компьютеров в Европе и США. Специалисты говорят, что по своей логике вредонос является одним из сложнейших за всю историю. Несколько западных специалистов по ИТ-безопасности и разведывательных агентств полагают, что вредоносное программное обеспечение Turla работает в интересах официальных российских властей и связано с тем же программным обеспечением, которое уже поражало американские военные сети в 2008 году.

Подобные утверждения основаны на анализе тактики хакеров, а также на множестве технических индикаторов и жертвах, которые были атакованы Turla. «Это сложное программное обеспечение, похожее на другие эксплоиты российского производства. Оно использует шифрование и ориентировано на западные правительства», - говорит Джим Льюис, экс-служащий дипломатической службы США, в настоящее время старший научный сотрудник Центра стратегических и международных исследований в Вашингтоне.

Тем не менее, эксперты по безопасности предупреждают: связь с Россией - это лишь догадка, которую невозможно подтвердить до тех пор, пока (и если) Москва не возьмет на себя ответственность за создание кода. В Turla разработчики используют много технологий для сокрытия собственной личности.

Отметим, что слухи о новом российском супер-вредоносе изначально были заявлены небольшой немецкой антивирусной компанией G Data, однако в терминологии этой компании код получил названием Uroburos. Здесь говорят, что российские про-правительственные хакеры пишут достаточно качественный с точки зрения функционала софт и умело скрывают свою личность, кроме того, они очень эффективно поддерживают контроль над зараженными ресурсами и сетями. Здесь тактика атак выбирается очень избранно и подгоняется под конкретную жертву. Китайские про-правительственные хакеры действуют совершенно иначе - они атакуют максимально широко, надеясь хотя бы единожды попасть в цель.

«Все они знают, что большинство людей не имеют технических знаний, чтобы победить. Кроме того, большинство людей не задумываются о хакерской угрозе и делают многие вещи в спящем состоянии», - говорит Льюис.

В пятницу британский оборонный подрядчик BAE Systems Applied Intelligence также сообщил о выявлении нового вредоносного кода, атакующего британские правительственные учреждения. В терминологии BAE код именуется Snake. В BAE также говорят о чрезвычайно высокой сложности кода. Сейчас невозможно установить, явлются ли Turla, Uroburos и Snake одним и тем же кодом.

В антивирусной компании Symantec говорят, что сейчас жертвами Turla стали около 1000 сетей. Кроме того, здесь убеждены, что за Turla и ранее обнаруженным кодом Agent BTZ стоят одни и те же люди. В Symantec не называют жертв вирусов, но говорят, что подавляющее большинство - это правительственные агентства.

В финской F-Secure говорят, что они впервые с Turla столкнулись еще в прошлом году, когда расследовали комплексную атаку в интересах одного из заказчиков. «Turla похож на русский код, однако достоверно говорить об этом нельзя», - говорит технический специалист F-Secure Микко Хиппонен. По его словам, Turla и Agent.BTZ - это коды одного семейства. Первые примеры этого семейства были использованы для атаки на Центральное командование США в 2008 году. При этом, сам Вашингтон не признает факт данной атаки и по сей день.

В F-Secure говорят, что про-российские коды использовались в том же 2008 году для атаки сетей НАТО. Сейчас неизвестны названия кодов, использованных тогда для атак. Хиппонен говорит, что в прошлом году похожий код был использован для нападения на Министерство иностранных дел Финляндии.

Эрик Чен, технический директор Sysmantec Security Response, говорит, что Turla - это «дальнейшая эволюция» Agent.BTZ. «Очевидно, что группа, работающая над этими вредоносами активна и в наши дни», - полагает он.

Хайме Бласко, директор AlienVault Labs, говорит, что им также известно о Turla. Здесь данный вредонос описывают как «фреймворк» для шпионажа, а не как единичное вредоносное ПО. Выявленный ими код создает клиентский руткит, который прячет свое присутствие посредством создания шифрованной виртуальной файловой системы, в которую уводятся краденные данные. Кроме того, архитектура вредоноса такова, что оператор атаки может добавлять во вредонос дополнительные модули с новым функционалом.

Эрик Чен говорит, что кодами Turla пользуются и в данный момент, так как управляющие серверы, на которые стекаются данные постоянно обновляются и при отключении одного сервера в сети тут же появляется новый.


---
https://www.linkedin.com/groups/5046062/
fellix13
Член СПКР

Откуда: Екатеринбург
Всего сообщений: 527
Рейтинг пользователя: 10


Ссылка


Дата регистрации на форуме:
24 дек. 2010
А вот пример статьи в которой обвиняется Россия, с интересными оговорками.
Источник - _ttp://io9.com/a-powerful-new-virus-is-infecting-computers-in-ukraine-1540610770
Google translate + моя корректировка.

Новый мощный вирус заражает компьютеры в Украине

Она называется "Snake", и её сравнивают с другим, как предполагается, управляемым государством вирусом, Stuxnet. И да, все свидетельства указывают на Россию.

Согласно British-based BAE systems, десятки компьютерных сетей были заражены вирусом, который иногда выходит под названием Ouroboros (названный в честь змеи в греческой мифологии). Он работает, давая удаленному атакующему "полный удаленный доступ к зараженной системе." Он имеет стелс качества, в том числе способность оставаться неактивным в течение нескольких дней.

Кибероружие все чаще использовалось с начала года, до свержения президента Виктора Януковича. Эксперты по безопасности сравнивают его со Stuxnet, вредоносной программой, которая ударила по ядерным объектам Ирана в 2010 году. Больше из AFP:
Хотя его происхождение неясно, его разработчики, кажется, работают в том же часовом поясе, что и Москва - GMT плюс четыре часа - и некоторый русский текст встраивается в код, говорит BAE. BAE определила 14 случаев Snake в Украине с начала 2014 года, по сравнению с восемью случаями в целом по 2013 г. В целом было 32 случая, зарегистрированных в Украине с 2010 года, из 56 по всему миру. "Наш отчет показывает, что технически сложная и хорошо организованная группа занимается разработкой и использовании этих средств в течение последних восьми лет", сказал Дэвид Гарфилд, управляющий директор кибербезопасности в BAE Systems прикладной разведки. "Существует ряд доказательств, что связывает эти инструменты для предыдущих нарушений, связанных с российскими актерами угроз, но это не возможно точно сказать, кто стоит за этой кампанией."

Проблема с выпуском сложных вирусов, заключается в том что они содержат определённые способности. Возьмем Stuxnet например, который недавно был обнаружен в Российской атомной электростанции. Это возможно что вирусы, однажды выпущенные, могут повредить другие компьютеры и системы в непредсказуемых и нежелательных вариациях. Я думаю, что само по поедание змея метафора в данном случае.


---
https://www.linkedin.com/groups/5046062/
fellix13
Член СПКР

Откуда: Екатеринбург
Всего сообщений: 527
Рейтинг пользователя: 10


Ссылка


Дата регистрации на форуме:
24 дек. 2010
Интересный поворот событий, не правда ли?))

---
https://www.linkedin.com/groups/5046062/
Искендер
Администратор

Всего сообщений: 5913
Рейтинг пользователя: 43


Ссылка


Дата регистрации на форуме:
7 июня 2009

fellix13 написал:
[q]
который иногда выходит под названием Ouroboros (названный в честь змеи в греческой мифологии).
[/q]

Это не просто "ужик". А змея, пожирающая свой хвост. Что символизирует процесс, не имеющий ни начала, ни конца. Символизм в нашем деле не менее важен, чем техническая часть... :yes:

---
I`m not a Spy! I can do much better!
Информационные войны "под ключ"
fellix13
Член СПКР

Откуда: Екатеринбург
Всего сообщений: 527
Рейтинг пользователя: 10


Ссылка


Дата регистрации на форуме:
24 дек. 2010

Искендер написал:
[q]
Символизм в нашем деле не менее важен, чем техническая часть... :yes:
[/q]


Символизм усиливает эффект, согласен. Но тут интереснее другое, а именно разворот в обвинениях. Если судить по ареалу заражения, то наибольший вред Agent.btz нанёс России, хотя существует вероятность что авторы русскоязычные (специалисты ссылаются на маркеры в коде). Заражений в США в разы меньше, но зато было попадание в сети пентагона, с весьма мутными подробностями. Изходя из этого, можно предположить что зловред писали под РФ, а в военные сети США он утёк от хозяев по недосмотру.
И ещё один момент про Stuxnet, многие в курсе что по мнению профильных специалистов это разработка США и Израиля против ядерной программы Ирана. Израиль по этому поводу уж очень переживает. Но тут под шумок подкидывают следующую идею, раз был инцидент с нахождением этого вируса на русской атомной энергостанции, то это русские по недосмотру проморгали свой вирус (хотя вирус узко специализированный и заточен под уничтожение определённых центрифуг на Иранском объекте) . Ну и конечно аналогия со змеем Уроборос.

Интересная попытка переворота общественного мнения.)

---
https://www.linkedin.com/groups/5046062/
fellix13
Член СПКР

Откуда: Екатеринбург
Всего сообщений: 527
Рейтинг пользователя: 10


Ссылка


Дата регистрации на форуме:
24 дек. 2010
Ну и конечно про заражения в Украине зловредом Snake. Под предлогом борьбы с которым которым выписали спецов из Таллина.

---
https://www.linkedin.com/groups/5046062/
<<Назад  Вперед>>Страницы: 1 *
Печать
Форум Сообщества Практиков Конкурентной разведки (СПКР) »   Информационные войны »   Что общего между Agent.btz, Red October, Flame и Turla?
RSS

Последние RSS
Англоязычный интерфейс программы "Сайт Спутник"
Учебник по конкурентной разведке
Конкурентная разведка: маркетинг рисков и возможностей
Книга "История частной разведки США"
Книга "Нетворкинг для разведчиков"
Поиск и сбор информации в интернете в программе СайтСпутник
Новые видеоуроки по программе СайтСпутник для начинающих
Технологическая разведка
SiteSputnik. Мониторинг Телеграм
СайтСпутник: возврат к ранее установленной версии
SiteSputnik. Доступ к результатам работы из браузера
Анализ URL
Топливно-энергетический комплекс
Профессиональные сообщества СБ
Несколько Проектов в одном, выполнение Проектов по частям
SiteSputnik-Bot: Боты в программе СайтСпутник
К вопросу о телеграм
SiteSputnik: Автозамены до и после Рубрикации или Перевода
Лог-файл в программе СайтСпутник
шантаж, угрозы по Интернету

Самые активные 20 тем RSS