The Equation、Carbanak、Desert FalconsSecurity Analyst Summitによるレポヌト

カスペルスキヌセキュリティアナリストサミットの第4回幎次䌚議が2月16日ず17日にカンクンで開催されたしたこれはメキシコにありたす。 これはカスペルスキヌにずっお非垞に重芁なむベントです。そこでは、研究を共有し、情報セキュリティ業界の他の䌁業の同僚を招埅しおいたす。 Habréでの2぀のプレれンテヌションはすでに議論されおいたす。TheEquation APTずCarbanakの研究は倚くの泚目を集めたしたありがずう、 私は喜んでコメントを読んで、ここで質問に答える準備ができおいたす。 この投皿では、Carbanak、The Equationによる研究のプレれンテヌション、およびデザヌトファルコンず呌ばれる、これたで知られおいなかった別のグルヌプの掻動に関する簡単なレポヌト。 3぀すべお-Securelist Webサむトの研究者の詳现なレポヌトぞのリンク。 たあ、いく぀かの写真。 重芁ほがすべおのパフォヌマンスは、ビデオの埌半で利甚可胜になりたす。別の投皿で投皿したす。



カルバナック。 匷盗。

Securelistrusの蚘事 。 技術的な詳现を含む完党なレポヌト eng。 䟵害のむンゞケヌタ 圢匏。IOC 。











この投皿の議論では、ATMのハッキングに最も泚意が払われたした。 確かに、これはおそらくCarbanakの物語の最も共鳎的な郚分です。コマンドを䞎えるず、ATMはカヌド、PINコヌドなしでお金を発行し始めたす。







これに぀いお、Carbanakの䜜成者は穎を開けたした。ATMが倖郚の干枉なしにこのように動䜜しないこずは明らかです。 さらに調査したずころ、ATMでのハッキングはお金を匕き出す方法の1぀にすぎたせんでした。 攻撃者は自分の口座に資金を振り蟌み、残高を操䜜しお、倚くのセキュリティシステムがこれに気付かないようにするこずができたす。 囜内の銀行システムを完党に制埡するこずができなければ、そのような操䜜を開始するこずは䞍可胜でした。 そのため、䟵入埌、ビデオ録画など、銀行のむンフラストラクチャの配眮に関する情報を収集するために、さたざたな方法が䜿甚されたした。







そしお、攻撃は非垞に単玔に、たたはむしろ習慣的に始たりたした









特にMicrosoft OfficeCVE-2012-0158; CVE-2013-3906およびMicrosoft WordCVE-2014-1761の脆匱性を悪甚する感染した添付ファむル付きの手玙。



10億ドルはどこから来たのですか

Carbanakの調査は、さたざたな囜の法執行機関ず緊密に協力しお実斜されたした。 National Hi-Tech Crime UnitのPeter Zinnは、SASカンファレンスで䜜業のこの郚分に぀いお話したした。







法執行機関からの情報により、Carbanakの被害者の合蚈数-箄100の金融機関を掚定するこずができたした。 各犠牲者の死傷者は250䞇から1000䞇ドルの範囲であったこずを考えるず、Carbanakからの最倧の損害はわずか10億ドルになりたす。



ボディシャツ

感染の事実がすでに確認されおおり、感染したコンピュヌタヌを特定する必芁がある調査䞭に興味深い話が起こりたした。 これは、可胜な限り迅速に行う必芁がありたした。たず、脅嚁をブロックし、次に調査甚のサンプルを収集したす。 このために簡単なスクリプトが䜜成されたした。











方皋匏たたは「スタック、私はあなたの父芪です」たたは垰属の難しさ。

Securelistの蚘事 。 QA 英語。 Fannyモゞュヌルengの研究。



今幎のすべおのSASゲストには、著者によるサむン入りのKim Zetter Stuxnetの本が莈られたした 。 理解しおもらうためにこれは500ペヌゞのタルムヌドであり、Zetterによるず、出版瀟は技術的な詳现を可胜な限り枛らすように芁求したした。 The Equationに぀いおの本を曞いたこずがあれば、その倧きさも同じです。 重芁なポむント珟圚、この操䜜の研究は初期段階にありたす。 䞀般的な詳现のみを公開し、モゞュヌルの1぀を詳现に怜蚎したした。 さらなる研究には、研究宀ず他の䌁業の䞡方で時間ず劎力が必芁になりたす。 なんで Equation APTの背埌にいる人々は、10幎以䞊、おそらく20幎以䞊CCサヌバヌの最初のドメむンの登録日で数える堎合仕事をしおいたす。





SASの方皋匏に぀いお語ったKaspersky Labの研究者Igor Sumenkov、Sergey Mineev、Vitaliy Kamlyuk、Kostin Raiu。



Grzegorz Brz Brczyszczykiewicz

The Equationの500人以䞊の犠牲者を確実に特定するこずができたした。 自己砎壊メカニズムが操䜜の悪意のあるモゞュヌルに組み蟌たれおいるずいう事実を考慮するず、被害者の総数は数䞇に達する可胜性がありたす。 その䞭には、政府機関、通信䌚瀟、航空機産業の代衚者、石油およびガス郚門などがありたす。 そしお、私たちの調査は、 Grzhegorzh Brzhezhishchichevichずいう名前の男が、CD-ROMドラむブにフォトディスクを挿入した埌、悪意のある攻撃の犠牲者であるず疑い始めたずきに始たりたした。 このディスクは、圌が以前参加したヒュヌストンでの科孊䌚議から圌に送られたした。



もちろん、機密保持のためにこの人物の名前を倉曎したした。 このビデオのおかげで、そのような゚むリアスが遞択された可胜性がありたす。







方皋匏に぀いお今䜕を知っおいたすか ドメむン登録ずモゞュヌルのコンパむルの日付から刀断するず、キャンペヌンは䜕十幎もの間掻発でした。 特に、最も叀いモゞュヌルはWindows 95/98をサポヌトしおいたす。 情報を攻撃および収集するために、さたざたなモゞュヌルずさたざたな感染方法が䜿甚されたしたたずえば、フォヌラムの感染を通じお。 Fannyずしお知られるモゞュヌルの1぀は、アゞアおよび䞭東の犠牲者に関する情報を収集するために䜿甚され、2008幎に䜜成され、2぀のれロデむ脆匱性を悪甚したした。 同じ脆匱性が埌でStuxnetで䜿甚されたした。 ここでのキヌワヌドは「埌で」です。この事実は、他のいく぀かの事䟋ず同様に、StuxnetずThe Equationの関係を瀺唆しおいたす。











そしお、このプラグむンはおそらく最も興味深いものです。 ファむル名nls_933w.dllのみで知られおいるため、たれにしか䜿甚されおいないようで、䟋倖的なケヌスでは、ハヌドドラむブたたはSSDのファヌムりェアを倉曎できたす。 なんで たず、情報がドラむブから完党に削陀された堎合でも、被害者のコンピュヌタヌの制埡を取り戻すために。 第二に、信頌性が高く最も機密性の高いデヌタストレヌゞ甚です。 この手順の察象ずなる可胜性がある12のドラむブモデルの識別子は、プラグむンコヌドで芋぀かりたした。 ファヌムりェア分析の耇雑さず、この堎合のコヌドの゚ラヌがハヌドドラむブの完党な動䜜䞍胜に぀ながるずいう事実を考えるず、このモゞュヌルは、それを䜜成したグルヌプの可胜性がどれほど広いかを瀺したす。



垰属

これは非垞に重芁なポむントです。KasperskyLabは、Equation APTの背埌にいる人物に぀いおはただ䜕も蚀えたせん。 このキャンペヌンぞの関䞎を合理的に非難したり、少なくずも手術が行われた地域や囜を特定したりするのに十分な事実がありたせん。 珟時点で他のすべおは投機ず投機であり、私たちはこれを行いたせん。 コヌド方皋匏コヌドではなく、䞀般的にで芋぀かったマルりェアの䜜成者の起源に関する明瀺的なヒントでさえ、研究者たたは調査者を間違った方向に導くために時々導入されるため、垰属は䞀般に非垞に難しいタスクです。



2日間のSecurity Analyst Summitで、アトリビュヌションの耇雑さに぀いお䜕床も議論されおいたす。 ゞュニパヌネットワヌクスのクリストファヌ・ホフによるプレれンテヌションでの投機的アプロヌチの逞話的な䟋 でたらめ垰属ビンゎ。







砂挠のファルコン䞭東での新しいAPTキャンペヌン

Securelistの蚘事 。 詳现な調査 eng、pdf。







Dmitry BestuzhevのDesert Falconsキャンペヌンに関する話で、攻撃者がいかに思慮深く゜ヌシャル゚ンゞニアリング手法を䜿甚しおいるかに最も驚きたした。 圓然、圌らは電子メヌル経由で攻撃したす。







しかし、それだけではありたせん。 Facebookを䜿甚したす。 友人になり、プラむベヌトでチャットし、 数か月の準備をし、感染したファむルぞのリンクを最終的に送信するために信頌関係に入りたす。 たたはもっず簡単圌らは圱響力のある人々が他のナヌザヌから自分の壁に投皿を閉じないずいう事実を利甚したす。 朜圚的な被害者にずっお重芁な重芁なむベントに即座に察応し、電子メヌルでメッセヌゞやメヌルを調敎したす。



デザヌトファルコンズキャンペヌンの背埌にいる人々は、犠牲者を非垞によく知っおいたす。 最も可胜性が高いのは、圌ら自身が䞭東の囜の1぀に䜏んでいるためです。 これがたさにこの調査で重芁なこずです。新しいプレヌダヌが、地元の颚景をよく知っおいる盗品を䜿甚するのではなく情報を攻撃および収集するための独自のツヌルを開発しおいたす。 方皋匏ずは異なり、操䜜は長く、珟圚は非アクティブであり、「砂挠のハダブサ」は比范的最近2011幎以降䜜業を開始し、珟圚では最適な圢になっおいたす。 結果デヌタを盗むためにコンピュヌタヌやAndroidベヌスのモバむルデバむスにマルりェアが感染し、デヌタによるず、 3,000人以䞊の犠牲者からの100䞇を超えるファむルずドキュメントが攻撃者の手に枡りたした。



さらにブログで。 Security Analyst Summitでのプレれンテヌションの結果に基づいお、犯眪目的で、特に暗号ロッカヌで合法的な゜フトりェアを䜿甚する機胜など、いく぀かのトピックを準備しおいたす。 カスペルスキヌデむリヌのこの壮倧なラむブブログで、SASでのほがすべおのパフォヌマンスの匕甚や゜ヌシャルネットワヌクでの芖聎者の最も興味深い発蚀を知るこずができたす。



All Articles