Da li je malver Uroburos špijun ruske obaveštajne službe?

Opisi virusa, 03.03.2014, 07:50 AM

Da li je malver Uroburos špijun ruske obaveštajne službe?

Stručnjaci kompanije G Data, nemačkog proizvođača antivirusa, analizirali su malver koji je korišćen u operacijama ruske obaveštajne službe a koji je nazvan Uroburos, po antičkom simbolu večnosti koji prikazuje zmiju ili zmaja koji grize vlastiti rep.

Uroburos je rootkit, sastavljen od dva fajla, drajvera i i virtuelnog fajl sistema. Rootkit, koji radi i na 32-bitnim i na 64-bitnim Windows sistemima, je sposoban da preuzme kontrolu nad zaraženim računarom, izvrši komande, sakrije aktivnosti sistema, krade informacije sa zaraženog računara i nadgleda mrežni saobraćaj.

Njegova modularna struktura omogućava lako dodavanje novih funkcionalnosti, što ovaj malver čini ne samo veoma sofisticiranim nego i veoma fleksibilnim i opasnim.

Drajver koji je deo malvera je veoma kompleksan i dizajniran tako da malver bude veoma diskretan tako da ga je veoma teško identifikovati.

Iz G Data kažu da je razvoj malvera kao što je Uroburos velika investicija. Tim programera koji stoje iza malvera je očigledno sastavljen od vrhunskih stručnjaka za računare, što se može zaključiti na osnovu strukture malvera i njegovog naprednog dizajna. Šta više, stručnjaci nemačke kompanije veruju da je razvojni tim malvera nastavio da radi na razvoju još naprednijih verzija malvera koje tek treba da budu otkrivene.

Uroburos je dizajniran da radi u peer-to-peer modu, što znači da zaraženi računari komuniciraju između sebe, rukovođeni napadačima. Kontrolišući jedan zaraženi računar koji ima vezu sa internetom, malver je u stanju da zarazi i druge računare u mreži, pa čak i one bez internet konekcije. On može špijunirati svaki zaraženi računar, a ukradene informacije se šalju napadačima prosleđivanjem podataka sa zaraženih računara računaru sa internet konekcijom. Ponašanje malvera je tipično za širenje u mrežama velikih kompanija ili državnih institucija. Napadači očigledno očekuju da njihove mete imaju računare koji nisu povezani sa internetom pa malver koristi tehnike kojima se premošćuje taj problem da bi se postigao cilj.

S obzirom na kompleksnost malvera i špijunske tehnike koje on koristi, u G Data pretpostavljaju da se ovaj rootkit koristi za špijuniranje vlada, istraživačkih instituta i velikih kompanija.

Malver je delo ruskih autora, tvrde u G Data, navodeći kao dokaze imena fajlova, prisustvo ćirilice u uzorku malvera, enkripcijske ključeve i ponašanje malvera. Još jedan ključni argument za ovu tvrdnju je i činjenica da je Uroburos povezan sa malverom Agent.BTZ koji se takođe povezuje sa Rusijom iako ne izričito i sa ruskom vladom. Mnoge tehničke karakteristike malvera ukazuju na to da je Uroburos delo iste grupe koja je izvela sajber napad protiv SAD 2008. godine malverom Agent.BTZ. Uroburos proverava prisustvo malvera Agent.BTZ i ostaje neaktivan ako je ovaj instaliran.

Osim porekla malvera jasno je i da su mete malvera preduzeća, države, obaveštajne agencije i slične mete.

Iz G Data kažu da je Uroburos jedan od najnaprednijih malvera koje su stručnjaci kompanije ikada analizirali. Stručnjaci nemačke kompanije veruju da je malver aktivan najmanje od 2011., što znači da je tri godine uspeo da ostane neotkriven.

Više tehničkih detalja o ovom malveru možete naći u dokumentu (pdf) koji je objavljen na blogu G Data.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kao što privlači milione ljudi širom sveta, tako svet kriptovaluta privlači i sajber kriminalce koji pokušavaju da iskoriste neiskustvo i neznanj... Dalje

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Phemedrone je novi malver za krađu informacija koji inficira računare koristeći ranjivost Microsoft Defender SmartScreena (CVE-2023-36025). Phemedr... Dalje

Nova varijanta zloglasnog Mirai botneta širi malver za rudarenje kriptovaluta

Nova varijanta zloglasnog Mirai botneta širi malver za rudarenje kriptovaluta

Istraživači sajber bezbednosti iz kompanije Akamai otkrili su novu verziju čuvenog botneta Mirai pod nazivom NoaBot, koja se koristi za distribucij... Dalje

Malver MS Drainer ukrao 59 miliona dolara preko Google oglasa i oglasa na X-u

Malver MS Drainer ukrao 59 miliona dolara preko Google oglasa i oglasa na X-u

Istraživači bezbednosti otkrili su novu seriju napada „crypto drainer” malvera koji je do sada ukrao 59 miliona dolara žrtvama koje su ... Dalje

Novi malver JaskaGO krade informacije sa macOS i Windows sistema

Novi malver JaskaGO krade informacije sa macOS i Windows sistema

Istraživači sajber bezbednosti iz AT&T Alien Labsa otkrili su novi sofisticirani malver pod nazivom JaskaGO, napravljen u programskom jeziku Go ... Dalje