Александр Матросов (ESET) о вирусе Win32/Stuxnet Крестников Евгений
Александр Матросов (ESET) о вирусе Win32/Stuxnet
Крестников Евгений
Опубликовано 21 июля 2010 года
Вирус Win32/Stuxnet интересен, прежде всего, своим механизмом распространения, использующим уязвимость в операционных системах Windows: специально сформированный «ярлык» позволяет запустить вредоносный код при попытке системы отобразить его иконку. Корпорация Microsoft признает наличие бреши в защите и обещает закрыть её в августе. Win32/Stuxnet определяется популярными антивирусными программами, но активное обсуждение проблемы началось только после пресс-релиза ESET. На вопросы «Компьютерры» относительно этой ситуации отвечает Александр Матросов, руководитель Центра вирусных исследований и аналитики российского представительства компании.
- Сколько машин уже заражено и какова динамика распространения вируса?
- Динамика проникновения Win32/Stuxnet достаточно высока из-за особенностей его распространения с использованием USB-накопителей, а также ранее неизвестной уязвимости, обеспечивающей автозапуск вредоносного кода. Каждый день мы наблюдаем увеличение числа заражённых компьютеров примерно на треть от предыдущего показателя. Такое активное распространение ещё связано с тем, что стали появляться вредоносные программы, не имеющие отношение к Win32/Stuxnet, но использующие аналогичную уязвимость для своего распространения. Этот факт заставил нас выделить в отдельный класс LNK/Autostart вредоносные программы, эксплуатирующие CVE-2010-2568.
- Win32/Stuxnet распространяется через локальные носители. Каким образом вирусу удалось заразить значительное число машин?
- В процессе анализа мы не выявили другого функционала, отвечающего за распространение вредоносной программы, кроме заражения при помощи USB-накопителей. На данный момент речь идёт не об эпидемии, но в некоторых странах, таких как США и Иран, активность Win32/Stuxnet на порядки превышает активность в других регионах. Это может быть связано с тем, что вредоносная программа начала своё распространение именно там и попросту вышла из-под контроля злоумышленников, поскольку использовала довольно эффективный способ распространения. Опасность Win32/Stuxnet представляет в первую очередь для крупных промышленных предприятий, которые используют системы SCADA, а не для домашних пользователей.
- Как вирус попадает в защищенные промышленные сети, которые обычно изолированы от внешнего мира?
- Именно поэтому злоумышленники использовали способ распространения угрозы через USB-накопители, а также уязвимость, которая работает на всех ОС компании Microsoft. В процессе анализа Win32/Stuxnet нами был обнаружен функционал, отвечающий за проверку работоспособности интернет-соединения и отправку данных на заранее определённые адреса.
- Сколько промышленных систем поразил Win32/Stuxnet?
- Обнаруженные факты заражения касаются не только пользовательских машин, но и весьма крупных компаний, разглашать информацию о которых мы просто не имеем права.
- Каким образом цифровые подписи компании могли быть скомпрометированы?
- Возможно, дело в инсайдере, который имел отношение к преступной группе, разработавшей этот вирус. Кроме того, можно говорить об отдельной группе злоумышленников, занимающейся непосредственно вопросами подписания вредоносного ПО, у которой этот процесс поставлен на поток. Сейчас все говорят о подписи, отождествленной только с компанией Realtek, но на днях нами были обнаружены компоненты Win32/Stuxnet, якобы подписанные фирмой JMicron. Кстати, обе эти компании имеют офисы в Hsinchu Science Park (Тайвань). Программы, имеющие цифровую подпись уважаемых компаний, во многих HIPS системах считаются заведомо не вредоносными, что позволяет им беспрепятственно обходить защиту. Этот инцидент заставит многих вендоров пересмотреть свое отношение к белым спискам, основанным на доверии к подписанному ПО.
- Насколько вирус опасен для обычных пользователей?
- Win32/Stuxnet преследует определенные цели, не связанные с домашними пользователями. Однако пользователь может принести эту инфекцию к себе на предприятие. Наибольшую опасность представляет тот способ заражения, который Win32/Stuxnet открыл миру, так как уже появились публичные эксплойты, использующие ту же уязвимость.
- Способно ли современное антивирусное ПО надежно защитить пользователя?
- Наши продукты с первых дней обнаруживают этот вектор заражения. Поскольку сигнатуры Win32/Stuxnet занесены в антивирусные базы, ESET NOD32 защищает пользователей от этой угрозы.
К оглавлению
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКЧитайте также
О банкротстве Mandriva из первых рук Евгений Крестников
О банкротстве Mandriva из первых рук Евгений Крестников Опубликовано 16 января 2012 года Первая рабочая неделя нового года преподнесла нам сюрприз: в Сети заговорили о возможной остановке деятельности и банкротстве французской компании Mandriva,
Нетбуки и планшеты – кто победит Крестников Евгений
Нетбуки и планшеты – кто победит Крестников Евгений Опубликовано 24 июня 2010 года Apple продала три миллиона iPad за 80 дней. Аналитики DisplaySearch предполагают, что планшеты постепенно вытеснят с рынка нетбуки. Эволюция нетбуков Появившийся в 2007
Российские IT-компании за рубежом: ЦРТ Евгений Крестников
Российские IT-компании за рубежом: ЦРТ Евгений Крестников Опубликовано 24 декабря 2010 года - Продукты вашей компании разрабатываются только в России, или у вас есть и зарубежные центры разработки? - Большая часть программных продуктов ЦРТ
Вирус Win32/Stuxnet: заплат для Windows XP не будет Игорь Осколков
Вирус Win32/Stuxnet: заплат для Windows XP не будет Игорь Осколков Опубликовано 20 июля 2010 года На днях корпорация Microsoft подтвердила наличие уязвимости «нулевого дня» во всех версиях Windows — от 2000 до 7. Причём уязвимость оказалась очень необычной. Началось всего
Чего ждать от Firefox 4? Крестников Евгений
Чего ждать от Firefox 4? Крестников Евгений Опубликовано 14 мая 2010 года Об изменении подхода к разработке Firefox стало известно ещё в январе. В Mozilla планируют выпустить Firefox 4 в конце ноября (публичная бета-версия будет доступна уже в июне). От
LTE: Теория заговора Крестников Евгений
LTE: Теория заговора Крестников Евгений Опубликовано 03 августа 2010 года Технология мобильной связи 3GPP Long Term Evolution (LTE) является развитием стандартов CDMA и UMTS. Теоретическая максимальная скорость передачи данных в сетях 3GPP LTE достигает 326,4 Мбит/с на приём
Red Hat и SAP: состоится ли сделка? Евгений Крестников
Red Hat и SAP: состоится ли сделка? Евгений Крестников ОпубликованоЕвгений Крестников Слухи о поглощении компании Red Hat крупной софтверной корпорацией ходят уже давно. Пока эксперты скептически оценивают вероятность подобного развития событий. Одна из
Установка MeeGo на нетбук Евгений Крестников
Установка MeeGo на нетбук Евгений Крестников Опубликовано 20 октября 2010 года В начале 2010 года Intel и Nokia объединили свои мобильные платформы в общий проект, под названием MeeGo. Его целью стало создание основанной на Linux и полностью свободной платформы для
CIO: разговоры о Linux Крестников Евгений
CIO: разговоры о Linux Крестников Евгений Опубликовано 10 июня 2010 года International CIO Congress «White Nights» — главная независимая площадка обмена опытом и выявления тенденций развития ИТ-рынка Северо-Запада России. Корреспонденты «Компьютерры» побывали на
OpenOffice.org разветвился от страха Евгений Крестников
OpenOffice.org разветвился от страха Евгений Крестников ОпубликованоЕвгений Крестников Встречается мнение, что встраивая продукты Sun Microsystems в свою инфраструктуру, Oracle будет активно отсекать проекты, не приносящие явной прибыли. Его обоснованность уже
Павел Фролов («ГНУ/Линуксцентр») о НПП Евгений Крестников
Павел Фролов («ГНУ/Линуксцентр») о НПП Евгений Крестников Опубликовано 27 декабря 2011 года В интервью с Дмитрием Комиссаровым мы вкратце затронули тему финансово-экономического обоснования внедрения разработанных в рамках национальной
Альтернативные оболочки и ОС для нетбуков Евгений Крестников
Альтернативные оболочки и ОС для нетбуков Евгений Крестников Опубликовано 30 ноября 2010 года Компания ASUS выпустила в 2007 году знаменитый EeePC 701, первый массовый нетбук, таким образом основав новую категорию на рынке ноутбуков. Тем не менее своим
Александр Матросов (ESET): Воровство cookies — это далеко не новый тренд Марина Пелепец
Александр Матросов (ESET): Воровство cookies — это далеко не новый тренд Марина Пелепец Руководитель недавно созданного Центра вирусных исследований и аналитики (проще говоря, вируслаба) ESET ответил на ваши вопросы. Сергей Вильянов: Насколько остра необходимость в локальном
Робот за тридцать минут Евгений Крестников
Робот за тридцать минут Евгений Крестников Опубликовано 31 августа 2012 года Edumandriva и ряд других свободных проектов. Сейчас он работает над версией робоплатформы для вузов и предприятий. Об открытом железе мы пишем нечасто. Не так давно появился