Kaspersky: Czy to NSA szpieguje dyski twarde?

A

Anonymous

Wczoraj firma Kaspersky Lab opublikowała obszerny raport na temat grupy cyberszpiegów o nazwie Equation. Jak zwykle w takich przypadkach, jest to nazwa nadana grupie przez firmę. Equation dysponowała bardzo zaawansowanymi narzędziami i prowadziła swoje działania przynajmniej od roku 2001. Badacze sądzą, że mogła działać nawet od 1996 roku, choć to już nie jest całkiem pewne.

Siedziba Agencji Bezpieczeństwa Narodowego w Fort Meade w stanie Maryland
vovmZr1.jpg

Źródło zdjęcia: wikipedia.org

Czy Equation to NSA? Oto jest pytanie

Czy Equation ma związek z amerykańską agencją NSA? W niektórych gazetach już możemy przeczytać, że tak właśnie jest. Reuters pisze, że „rosyjscy badacze wykryli przełomowy amerykański program szpiegowski”. Podkreślić należy jednak, że firma Kaspersky Lab nie ma całkowitej pewności i nie łączy wprost działań grupy Equation z amerykańską agencją. Badacze przyznali, że jedno z narzędzi stosowanych przez Equation wykorzystuje eksploity wykryte później w zaawansowanym szpiegowskim narzędziu Stuxnet. Jest też kilka innych podobieństw pomiędzy narzędziami stosowanymi przez Equation i NSA, a poza tym niektóre osiągnięcia grupy Equation wskazują na to, że grupa ta mogła przechwytywać przesyłki pocztowe w drodze do ofiary. Coś takiego robiła właśnie NSA.

Jednym z dowodów na to, że Equation Group to NSA jest odnalezienie w jednym z komponentów rządowego keyloggera słowa GROK, które pokrywa się z katalogiem „zabawek NSA”, który zostały opisane w 2013 roku. Z kolei inne z produktów opisanych w katalogu, choć ich nazwy nie występują bezpośrednio w analizowanym kodzie, to wprost odpowiadają jego funkcjom. Dodatkowo, Kaspersky z kodu wyłuskał nowe nazwy kodowe, które do tej pory nie zostały nigdzie opisane: SKYHOOKCHOW, STEALTHFIGHTER, DRINKPARSLEY, STRAITACID, LUTEUSOBSTOS, STRAITSHOOTER, DESERTWINTER. W raporcie Kaspersky Lab wymieniono m.in. nazwy narzędzi używanych przez Equation (GRAYFISH, FANNY, DOUBLEFANTASY i in.). Kolejne rozdziały opisują szczegółowo te narzędzia.

Skąd Equation (NSA) miało kod źródłowy dyskowego firmware?

Na wstępie warto zauważyć, że w ostatnich 5 latach liczba krajów, które produkują dyski twarde, skurczyła się z trzech (koreański Samsung, japońskie Hitachi oraz amerykańskie WD i Seagate) do jednego - pozostali tylko amerykańscy producenci, ponieważ Azjaci w międzyczasie zostali pochłonięci przez wywodzące się z USA jednostki zależne typu HGST (Hitachi Global Storage Technologies) - dyski twarde wypełnione helem. Zdaniem Kaspersky, amerykańska Agencja Bezpieczeństwa Narodowego (NSA) wykorzystuje tę centralizację produkcji dysków twardych i umieszcza w produktach WD oraz Seagate szpiegowskie oprogramowanie. To dawać ma agencji bezpośredni dostęp do naszych danych, systemu plików, systemu operacyjnego, itd.

Kasperski odnalazł 500 zainfekowanych przez Equation komputerów w 42 różnych krajach na całym świecie — ale ponieważ działanie grupy rozciąga się na przestrzeni 14 lat, można domyślać się, że faktycznie ofiar było znacznie więcej. Celem ataku głównie są dyplomaci i operatorzy telekomunikacyjni z krajów takich jak Iran, Rosja czy Afganistan, Pakistan i Chiny. I choć malware znaleziono także na komputerach w Belgii, Wielkiej Brytanii i USA, to maszyny te należą głównie do znanych islamskich ekstremistów. Kaspersky podaje, że komputery z jednym lub większą ilością takiego szpiegującego oprogramowania znalazł w trzydziestu krajach, a większość zainfekowanych nośników pochodziła z Iranu, Rosji, Pakistanu, Afganistanu, Chin, Mali, Syrii, Jemenu oraz Algierii.

Mapa zainfekowanych komputerów przez grupę Equation
W2AR5bV.jpg

Źródło: kaspersky.com

Co więcej, firma twierdzi, że wykorzystywane jest ono do szpiegowania obcych rządów, organizacji militarnych, firm telekomunikacyjnych, banków, badań nuklearnych, mediów czy aktywności islamistów. Kaspersky odmówiło podania nazwy producenta tego programu, ale wskazuje, że jest on blisko związany ze stworzeniem Stuxnet, czyli wirusa, który wykorzystywany był przez NSA do destabilizacji irańskich fabryk do wzbogacania uranu.

Według Reutersa, doniesienia Kasperskiego są wiarygodne — rewelacje z raportu dla agencji prasowej skomentowali i potwierdzili pracownicy NSA, wskazując, że w istocie chodzi o „ich zabawki”. Komentarza udzielili jednak nieoficjalnie, bo oficjalnie rzecznik NSA milczy. Firmy produkujące dyski nie pomagają w wyjaśnieniu tej zagadki. IBM ignoruje pytania dziennikarzy, Toshiba i Samsung odmówiły komentarza, a Western Digital i Seagate oraz Micron oświadczyły, że o całej operacji nie miały pojęcia. Niektórzy sugerują, że amerykański rząd zdobył kod po prostu o niego prosząc, a prośbę swoją motywując chęcią wprowadzenia danych dysków do użycia w Pentagonie — w takich przypadkach zazwyczaj standardową procedurą jest dostarczenie przez producenta kodu źródłowego w celu audytu.

GrayFish, czyli backdoorowanie firmware’u dysków twardych

Podmiana firmware’u polega na ukryciu złośliwego kodu na dysku w taki sposób, aby mógł on przetrwać jego formatowanie, aby następnie go zainfekować, nawet po reinstalacji systemu operacyjnego. Architektura GrayFisha jest wielopoziomowa. Jego komponenty, zaszyfrowane, rezydują w kluczach rejestru Windows. To sprawia że są praktycznie niewidzialne dla oprogramowania antywirusowego. GrayFish zacznie działać tylko, jeśli został osadzony na konkretnym komputerze (dane z komputera składają się na klucz, który rozpoczyna wielostopniowy proces rozszyfrowywania komponentów trojana). W ten sam sposób działał Gauss.

Nowy program jest podobno niemal perfekcyjnie zaprojektowany - za każdym razem, kiedy włączamy nasz PC, BIOS ładuje firmware wszystkich komponentów hardware’u na pamięć systemową, nawet przed załadowaniem się OS i w tym momencie uaktywnia się malware, zyskując tym samym dostęp do kluczowych komponentów systemu, w tym sieci i systemu plików.

Działanie GrayFisha
fWDAUVY.png

Źródło: kaspersky.com

Co teraz robi Euqation?

Co ciekawe, raport Kaspersky Lab nie wspomina o żadnych nowych atakach grupy Equation. Nie znaleziono śladów działania grupy w roku 2014. Trudno uwierzyć w to, że tajemnicza grupa zawiesiła działalność. Prawdopodobnie działa ona dalej i stosuje lepsze metody. Trzeba też podkreślić, że raport Kaspersky Lab opisuje tylko zidentyfikowane przypadki działań tej grupy i zapewne nie jest to jedyna taka grupa. Nawet jeśli Equation faktycznie ma związek z NSA, to błędem byłoby zakładanie, że wywiady innych państw nie próbują czegoś podobnego. Możliwe, że istnieje całe mnóstwo szkodników tworzonych na zlecenie państw, a to, co widzimy, to wierzchołek góry lodowej.

Infekcja przez konferencyjne CD z 0day’ami

Kaspersky w raporcie opisuje ciekawą historię infekcji jednego z naukowców, który wybrał się na konferencję do Houston w 2009. Nie pada ani nazwisko naukowca, ani obszar jego badań — Kaspersky dowcipnie nazywa go Grzegorzem Brzęczyszczykiewiczem (ze względu na zamiłowanie grupy Equation do szyfrowania). Po konferencji na adres domowy naukowca wysłano CD z materiałami. Płyta zawierała zdjęcia z konferencji …i 3 exploity, z czego 2 były 0-day’ami. Nie jest jasne, jak NSA zainfekowała płytę wysyłaną naukowcowi, ale z wycieków Snowdena wiemy, że agenci posiadają specjalną jednostkę, która zajmuje się przechwytywaniem paczek, rozpakowywaniem ich i infekowaniem poszczególnych komponentów. Wszystko po to, aby „fabrycznie nowy sprzęt” dotarł do ofiary już zainfekowany.

Na koniec warto zaznaczyć, że USA nie jest jedynym krajem, który stosuje powyższe technik. Po prostu z racji mnogości i skali prowadzonych przez siebie operacji jest najbardziej widocznym… Rosjanie np. też wręczają zainfekowane pendrive’y na konferencjach.

Źródło: kaspersky.com, niebezpiecznik.pl, di.com.pl
Raport Kaspersky Lab:

Zaloguj lub Zarejestruj się aby zobaczyć!
Artykuły:

Zaloguj lub Zarejestruj się aby zobaczyć!
 

ichito

Bardzo aktywny
Dołączył
23 Październik 2010
Posty
633
Reakcje/Polubienia
235
Miasto
Kraków
A Kaspersky to nie przypadkiem firma rosyjska?...i czy Rosja nie jest w konflikcie z USA i całą resztą Europy? Takie rewelacje, to mogą sobie miedzy bajki...niech opiszą swoje działania, wtedy obraz będzie pełniejszy.
 

graf

Bardzo aktywny
Dołączył
17 Kwiecień 2012
Posty
768
Reakcje/Polubienia
0
ichito napisał:
A Kaspersky to nie przypadkiem firma rosyjska?...i czy Rosja nie jest w konflikcie z USA i całą resztą Europy? Takie rewelacje, to mogą sobie miedzy bajki...niech opiszą swoje działania, wtedy obraz będzie pełniejszy.
To bardzo dobrze że to firma rosyjska. :)
Gdyby wszyscy byli po jednej stronie, prawdopodobnie nigdy byśmy się niczego nie dowiedzieli. Dlatego bardzo dobrze że są Chińczycy, Rosjanie... a nie tylko dobrzy Amerykanie. :p
 
A

Anonymous

ichito napisał:
A Kaspersky to nie przypadkiem firma rosyjska?...i czy Rosja nie jest w konflikcie z USA i całą resztą Europy? Takie rewelacje, to mogą sobie miedzy bajki...niech opiszą swoje działania, wtedy obraz będzie pełniejszy.
Bez obrazy ichito, ale na Forum PzD za bardzo podchodzisz do tematów politycznie. Pierwsza uwaga, skoro działasz na SG to dobrze wiesz, że Kaspersky jest firmą rosyjską na 100%. O bardzo ciekawym życiorysie Jewgienija Walentinowicza Kaspierskiego już nie wspomnę. Nawiasem mówiąc co to za określenie „przypadkiem”? Po Tobie spodziewałbym się w takim temacie profesjonalnego podejścia. Nie interesuje mnie, czy taki raport napisał Kaspersky Lab czy też Symantec. Nieważne z jakich pobudek to robią. Ważne są te ich, jak to Ty mówisz „rewelacje”. Nie zapominaj, że to między innymi one wyznaczą kierunki przyszłej inżynierii społecznej. Pamiętaj też o tym, że Amerykanie i Rosjanie są dwiema stronami tej samej monety. Wszytko inne to są złudzenia i mrzonki.
 
A

Anonymous

graf napisał:
To bardzo dobrze że to firma rosyjska.
Gdyby wszyscy byli po jednej stronie, prawdopodobnie nigdy byśmy się niczego nie dowiedzieli. Dlatego bardzo dobrze że są Chińczycy, Rosjanie... a nie tylko dobrzy Amerykanie.
Oczywiście Grafie masz rację :klawik. Analogicznie bardzo dobrze,że był Hitler i żydzi,Stalin,Mao Tse-tung,Pol Pot i ofiary komunizmu.
Mądrze to wykoncypowałeś :szydera .
 

graf

Bardzo aktywny
Dołączył
17 Kwiecień 2012
Posty
768
Reakcje/Polubienia
0
Hornet napisał:
graf napisał:
To bardzo dobrze że to firma rosyjska.
Gdyby wszyscy byli po jednej stronie, prawdopodobnie nigdy byśmy się niczego nie dowiedzieli. Dlatego bardzo dobrze że są Chińczycy, Rosjanie... a nie tylko dobrzy Amerykanie.
Oczywiście Grafie masz rację :klawik. Analogicznie bardzo dobrze,że był Hitler i żydzi,Stalin,Mao Tse-tung,Pol Pot i ofiary komunizmu.
Mądrze to wykoncypowałeś :szydera .
Ładnie (świadomie czy też nie) manipulujesz... :yhy
Problem tylko w tym, że tu już nie wiadomo kto ten dobry a kto ten zły.
Dla mnie, to oni wszyscy są po rudej suce i ważne że czasami - jak to z dziećmi tejże suki bywa - żrą się jak psy.
Gdyby tak nie było, to my wszyscy już dawno byśmy jak Ty w jednej z wypowiedzi :jezyk wołali: "komuno wróć" (czyt. Hitler, Stalin, Mao Tse-tung, Pol Pot...).

Póki co jednak mają swoje interesy i załatwiają je jak tylko się da, stąd te wszystkie tarcia. Kiedyś się dotrą i wtedy kochany Hornecie, my będziemy mieć tak: :lanie :pala
szubienica7.gif
produkcja.gif
 

ichito

Bardzo aktywny
Dołączył
23 Październik 2010
Posty
633
Reakcje/Polubienia
235
Miasto
Kraków
giveawayday napisał:
Bez obrazy ichito, ale na Forum PzD za bardzo podchodzisz do tematów politycznie. Pierwsza uwaga, skoro działasz na SG to dobrze wiesz, że Kaspersky jest firmą rosyjską na 100%. O bardzo ciekawym życiorysie Jewgienija Walentinowicza Kaspierskiego już nie wspomnę. Nawiasem mówiąc co to za określenie „przypadkiem”? Po Tobie spodziewałbym się w takim temacie profesjonalnego podejścia. Nie interesuje mnie, czy taki raport napisał Kaspersky Lab czy też Symantec. Nieważne z jakich pobudek to robią. Ważne są te ich, jak to Ty mówisz „rewelacje”. Nie zapominaj, że to między innymi one wyznaczą kierunki przyszłej inżynierii społecznej. Pamiętaj też o tym, że Amerykanie i Rosjanie są dwiema stronami tej samej monety. Wszytko inne to są złudzenia i mrzonki.
Pytanie było retoryczne i chyba nietrudno było to zauważyć. SG nie ma nic do tego, jak postrzegam rosyjską propagandę zwłaszcza w ostatnich latach...zwłaszcza jeszcze w ciągu ostatnich kilkunastu miesiącach.
Mówisz, że jestem polityczny w swoich wypowiedziach?...i że nieprofesjonalny...no cóż...nie opowiadam się w tej sprawie po żadnej ze stron, bo to nie jest konflikt. Wszyscy mają coś na sumieniu, a ja tylko chcę zwrócić uwagę, że medialna aktywność KL w ostatnim czasie, opisywanie swoich dokonań i pomijanie takich u innych to zaczyna być chlebem powszednim w publikacjach tej firmy. Ot...taki medialny szum wokół "dobrego wujka".
 
A

Anonymous

graf napisał:
Ładnie (świadomie czy też nie) manipulujesz...
Problem tylko w tym, że tu już nie wiadomo kto ten dobry a kto ten zły.
Dla mnie, to oni wszyscy są po rudej suce i ważne że czasami - jak to z dziećmi tejże suki bywa - żrą się jak psy.
Gdyby tak nie było, to my wszyscy już dawno byśmy jak Ty w jednej z wypowiedzi wołali: "komuno wróć" (czyt. Hitler, Stalin, Mao Tse-tung, Pol Pot...).
Grafie-Przyjacielu :).Może i są wszyscy po "rudej suce"(nie wiem nie byłem przy poczęciu) ale jeśli nie widzisz elementarnej różnicy w życiu przeciętnego obywatela pod rządami Obamy i Putina to mogę na to spuścić tylko zasłonę milczenia :papież .
 

graf

Bardzo aktywny
Dołączył
17 Kwiecień 2012
Posty
768
Reakcje/Polubienia
0
Hornet napisał:
graf napisał:
Ładnie (świadomie czy też nie) manipulujesz...
Problem tylko w tym, że tu już nie wiadomo kto ten dobry a kto ten zły.
Dla mnie, to oni wszyscy są po rudej suce i ważne że czasami - jak to z dziećmi tejże suki bywa - żrą się jak psy.
Gdyby tak nie było, to my wszyscy już dawno byśmy jak Ty w jednej z wypowiedzi wołali: "komuno wróć" (czyt. Hitler, Stalin, Mao Tse-tung, Pol Pot...).
Grafie-Przyjacielu :).Może i są wszyscy po "rudej suce"(nie wiem nie byłem przy poczęciu) ale jeśli nie widzisz elementarnej różnicy w życiu przeciętnego obywatela pod rządami Obamy i Putina to mogę na to spuścić tylko zasłonę milczenia :papież .
Znów manipulujesz...

Widzę tę różnicę. Tamci nie posiadali tylu narzędzi terroru co Obama i Putin. Oni przy tych obecnych to zacofane Neandertale... :yhy
Gdybyś dalej wolał postrzegać świat poprzez spuszczoną zasłonę, to Twój wybór. Mimo wszystko warto czasami ją podnieść. :francuz
 
A

Anonymous

graf napisał:
Znów manipulujesz...

Widzę tę różnicę. Tamci nie posiadali tylu narzędzi terroru co Obama i Putin. Oni przy tych obecnych to zacofane Neandertale...
Gdybyś dalej wolał postrzegać świat poprzez spuszczoną zasłonę, to Twój wybór. Mimo wszystko warto czasami ją podnieść.
Znów mnie nie rozumiesz :) i piszesz przez pryzmat własnej zasłony.Wszak to Ty stwierdziłeś,że wszyscy są nieodrodnymi dziećmi tej samej suki...
 

Leszek55

Bardzo aktywny
Zasłużony
Dołączył
9 Sierpień 2010
Posty
250
Reakcje/Polubienia
272
Eeee-tam :) podniecacie się jak dzieci Neo-temat był o powszechnym szpiegowaniu firm, jak i na pewno szaraków a wy za chwilę na tym forum "pobijecie się" o Ukrainę czy tam inne wartości..koledzy wrzućcie na luz i zdajecie sobie na pewno sprawę że dymają nas wszyscy.. bo świat Orwella już jest :) pozostańmy przy temacie i w temacie a prywatne opcje polityczne to może na innym forum i tyle...Temat opisany w końcu żadna nowość i czy robi to strona A czy B to w sumie wiemy że robią to obie strony ale, fajnie że się nawzajem "koszą" bo nasza świadomość na totalne podglądactwo rośnie-prawie co dzień np:na niebezpiecznik.pl możecie te nowinki przeczytać ostatnio o złamaniu kart Sim czy też o tym że Wasza komórka nie "nadaje" dopiero jak fizycznie usuniecie baterię itp-itd...kiedyś P.Lec napisał "Wszyscy chcą Naszego Dobra-ksiądz-rząd-wójt-itd....Nie pozwólmy im zabrać Naszego Dobra" i tym optymistycznym- pozdrawiam Wszystkich i życzę radości na co dzień ! Ps: po pozbyciu się komórek-komputerów-TVSmart Wasza prywatność wzrasta :) Pzdr!
 

graf

Bardzo aktywny
Dołączył
17 Kwiecień 2012
Posty
768
Reakcje/Polubienia
0
Leszek55 napisał:
Eeee-tam :) podniecacie się jak dzieci Neo-temat był o powszechnym szpiegowaniu firm, jak i na pewno szaraków a wy za chwilę na tym forum "pobijecie się" o Ukrainę czy tam inne wartości..koledzy wrzućcie na luz i zdajecie sobie na pewno sprawę że dymają nas wszyscy.. bo świat Orwella już jest :) pozostańmy przy temacie i w temacie a prywatne opcje polityczne to może na innym forum i tyle...Temat opisany w końcu żadna nowość i czy robi to strona A czy B to w sumie wiemy że robią to obie strony ale, fajnie że się nawzajem "koszą" bo nasza świadomość na totalne podglądactwo rośnie-prawie co dzień np:na niebezpiecznik.pl możecie te nowinki przeczytać ostatnio o złamaniu kart Sim czy też o tym że Wasza komórka nie "nadaje" dopiero jak fizycznie usuniecie baterię itp-itd...kiedyś P.Lec napisał "Wszyscy chcą Naszego Dobra-ksiądz-rząd-wójt-itd....Nie pozwólmy im zabrać Naszego Dobra" i tym optymistycznym- pozdrawiam Wszystkich i życzę radości na co dzień ! Ps: po pozbyciu się komórek-komputerów-TVSmart Wasza prywatność wzrasta :) Pzdr!
Toć właśnie o to w tym wszystkim tu głównie chodzi, a że niestety nawet takie oprogramowanie które nas powinno zabezpieczać :szydera zamiast tego dla jakieś strony nas szpieguje, to od tej znienawidzonej polityki zupełnie uciec się nie da... tak samo jak od technologii która nas otacza.
I dlatego również że nie są to nowe rzeczy, to... Linda nam wszystkim w tym temacie. :szydera
 
Do góry