Исследователи обнаружили вредоносное ПО для киберсаботажа, которое может быть старше Stuxnet на пять лет

Fast16 кибероружие Stuxnet Sentinelone саботаж Black Hat Asia theregister.com

Black Hat Asia: FAST16 может быть первым кибероружием, и его последствия могут быть с нами до сих пор. — theregister.com

Black Hat Asia Специалисты по информационной безопасности из SentinelOne обнаружили вредоносное ПО, которое пытается вызвать ошибки в инженерном и физическом симуляционном программном обеспечении, что представляет собой попытку саботажа. Предполагается, что оно было создано за несколько лет до червя Stuxnet, нацеленного на уничтожение центрифуг для обогащения урана в Иране.

Виталий Камлюк из компании представил информацию об этом вредоносном ПО в ходе выступления на сегодняшней конференции Black Hat Asia. SentinelOne также опубликовала блог-пост об этом вредоносном ПО.

Камлюк рассказал на конференции, что это открытие произошло после того, как он задумался, были ли известные инструменты шпионажа, спонсируемого государством, такие как Flame, Animal Farm и Project Sauron, первыми в своем роде. Все три использовали язык Lua и виртуальную машину, поэтому он начал искать похожее программное обеспечение.

Этот поиск привел к образцу вредоносного ПО, загруженному на VirusTotal в 2016 году, который содержит ссылку на «fast16».

Анализ образца, проведенный Камлюком, показал, что методы, использованные разработчиками, не соответствовали вредоносному ПО образца 2016 года. Исследователи SentinelOne также вспомнили, что печально известный архив вредоносного ПО ShadowBroker, появившийся в 2016 году и позже связанный с Агентством национальной безопасности США, содержал ссылку на fast16.

SentinelOne полагает, что fast16 появился около 2005 года, основываясь на подсказках в коде и на том факте, что он не запускается на системах новее Windows XP — и даже в этом случае только на одноядерном ЦП. Intel выпустила свои первые многоядерные потребительские ЦП в 2006 году.

Исследователи проанализировали образец и обнаружили, что он пытается установить червя и развернуть драйвер под названием fast16.sys.

Драйвер содержит процедуру, которая изменяет результаты вычислений с плавающей запятой, а также ищет «инструменты для высокоточных вычислений в специализированных областях, таких как гражданское строительство, физика и моделирование физических процессов».

Исследователи полагают, что fast16 нацелен на три высокоточные инженерные и симуляционные платформы, которые использовались в середине 2000-х годов: «LS-DYNA 970, PKPM и гидродинамическая модель MOHID, все они использовались для таких сценариев, как краш-тесты, структурный анализ и моделирование окружающей среды».

Считается, что Иран использовал LS-DYNA в своей программе создания ядерного оружия.

Камлюк выдвинул гипотезу, что целью fast16 было вызвать ошибки в расчетах, выполняемых инженерным симуляционным ПО, что потенциально могло привести к реальным проблемам. И он утверждал, что fast16 был кибероружием, появившимся на пять лет раньше Stuxnet.

«В более широкой картине эволюции APT fast16 заполняет пробел между ранними, в значительной степени невидимыми программами разработки и более поздними, более широко документированными инструментариями на основе Lua и LuaJIT», — написал Камлюк совместно с коллегой SentinelOne Хуаном Андресом Герреро-Сааде.

«Это отправная точка для понимания того, как продвинутые акторы мыслят о долгосрочных имплантатах, саботаже и способности государства изменять физический мир посредством программного обеспечения. fast16 был безмолвным предвестником новой формы государственного управления, успешным в своей скрытности до сегодняшнего дня».

В своем выступлении Камлюк сообщил, что раскрыл свою работу поставщикам инженерных приложений, на которые нацелен fast16, поскольку считает, что они могут захотеть проверить выходные данные своей продукции на предмет доказательств того, что вредоносное ПО вызвало некорректные вычисления.

«Возможно, нас ждут новые открытия?» — заключил он.

Камлюк со слезами на глазах посвятил свое выступление другу и коллеге Сергею Минееву, который, по его словам, отвечал за обнаружение многих чрезвычайно значимых APT, не привлекая внимания к важности своей работы, и скончался в марте. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: