Kaspersky confirmă că Wiper e responsabil pentru atacurile lansate împotriva sistemelor IT din Asia

Epoch Times România
29.08.2012

Kaspersky Lab confirmă faptul că Wiper este responsabil pentru atacurile lansate împotriva sistemelor IT din Asia de Sud-Vest, în perioada 21-30 aprilie 2012, se arată într-un comnicat transmis miercuri.

În luna aprilie 2012, o serie de atacuri informatice iniţiate de un program foarte periculos (numit Wiper) au avut ca ţintă computerele conectate la mai multe platforme petroliere din Asia de Sud-Vest. În mai 2012, la cererea Uniunii Internaţionale a Telecomunicaţiilor (ITU), echipa Kaspersky Lab a început o investigaţie asupra evenimentelor, pentru a determina potenţialul de atac al acestui malware, care ameninţă securitatea globală.

Experţii Kaspersky Lab au publicat miercuri rezultatele analizei digitale („forensic”) a imaginilor hard-disk-urilor, pe care le-au obţinut de pe maşinile atacate de Wiper.

Astfel, analiza imaginii hard-disk-urilor de pe maşinile distruse de Wiper dezvăluie faptul că programul periculos a şters complet informaţiile de pe sistemele-ţintă şi a distrus toate datele ce puţeau fi folosite pentru identificarea malware-ului. Fişierele de sistem infectate de Wiper nu permiteau computerelor să repornească şi cauzau o funcţionare necorespunzătoare. Aşadar, pe fiecare computer analizat, nu se mai află nimic, iar şansa de a recupera orice fel de informaţie era nulă.

"Cu toate acestea, analiza Kaspersky Lab a scos la lumina informaţii valoroase, inclusiv ţiparul special de ştergere folosit de Wiper, precum şi numele unor componente malware şi, în anumite situaţii, numele fişierelor de tip registru care au fost şterse de pe hard-disk. Acestea din urmă direcţionau către fişiere ale căror nume începea cu ~D", se spune în raport.

Analiza acestui tipar arată că, pe fiecare computer în parte, era iniţiată o metodă consistentă de ştergere a datelor. Algoritmul Wiper a fost creat pentru a distruge rapid şi eficient cât mai multe fiţiere, situaţie ce presupunea chiar eliminarea a mai muţti gigabytes o dataă Aproximativ trei sau patru computere-ţintă au avut datele şterse complet, operaţiunea fiind concentrată pe distrugerea primei jumătăţi de hard-disk şi apoi pe ştergerea sistematică a fişierelor rămase, care ar fi permis sistemului să funcţioneze corespunzător.

Potrivit raportului, fişierele temporare (TMP), care începeau cu ~D, erau utilizate şi de Duqu, malware construit pe aceeaşi platformă că şi Stuxnet: Tilded. Pe baza acestui indiciu, echipa de cercetare a utilizat KSN - infrastructura cloud a produselor Kaspersky Lab, folosită pentru a oferi protecţie instant în faţa celor mai noi ameninţări, pe bază analizei euristice şi a listelor cu programe periculoase (blacklists) - pentru a căuta nume de fişiere potenţial necunoscute, care ar fi putut avea legătură cu Wiper.

În timpul acestui proces, echipa de analiză a descoperit că o serie de computere din Asia de Sud-Vest conţin numele de fişier „~DEF983D.tmp”. Astfel a fost identificat Flame. Cu toate acestea, Wiper nu a fost găsit prin această metodă rămâne, încă, neidentificat.

România are nevoie de o presă neaservită politic şi integră, care să-i asigure viitorul. Vă invităm să ne sprijiniţi prin donaţii: folosind PayPal
sau prin transfer bancar direct în contul (lei) RO56 BTRL RONC RT03 0493 9101 deschis la Banca Transilvania pe numele Asociația Timpuri Epocale
sau prin transfer bancar direct în contul (euro) RO06 BTRL EURC RT03 0493 9101, SWIFT CODE BTRLRO22 deschis la Banca Transilvania pe numele Asociația Timpuri Epocale
O presă independentă nu poate exista fără sprijinul cititorilor