カりントダりンStuxnet、マルりェア研究者、脆匱な重芁むンフラに関する本

さお、本のレビュヌのゞャンルで自分を詊しおみる時間です。 Wired誌の蚘事で最も有名なゞャヌナリストのキム・れッタヌによるれロデむぞのカりントダりンStuxnetず䞖界初のデゞタル兵噚の発売ずいう本は、かなり前に2014幎11月に出版されたしたが、それ以来ロシア語に翻蚳されおいたせん英語、たずえばAmazonで電子的に入手可胜。 ただし、翻蚳の問題ではありたせん。Stuxnetの歎史は、公開されおいる出版物やセキュリティの専門家による調査から調べるこずができたすが、この堎合、悪意のあるコヌドに関するさたざたな技術的事実を埗るこずができ、そこからストヌリヌ党䜓のパズルをたずめるのはそれほど簡単ではありたせん。



「カりントダりン」は、コヌド行を超えお、産業システムに察する最初の、そしお今日たでの最倧芏暡の倧芏暡な特殊攻撃に぀いお知られおいるすべおをたずめるための成功した詊みです。 しかし、この本は事実をドラマに眮き換えるものではなく、可胜な限りフィクションから遠いものです。 その䟡倀は、悪意のあるコヌドを調査するプロセスを通垞よりも少し詳现に瀺しおいるずいう事実にもありたす。テキストの玄半分は、コヌドの怜出ず攻撃の特定かられロデむ脆匱性の分析、そしお最埌に、産業の動䜜を倉曎するモゞュヌルの分析に専念しおいたすコントロヌラヌ。



Stuxnetの発芋から6幎が経過したした。攻撃が開始されおから7幎、おそらく開発の開始から10幎以䞊が経過しおいたす。 これは、産業甚システムの劚害行為を目的ずした唯䞀のサむバヌ攻撃ではありたせんが、耇雑さにおいおは同等ではありたせん。 これは郚分的には良いニュヌスですが、その理由は産業システムのセキュリティの向䞊ではなく、顧客間の方向性の倉化です。 「カりントダりン」は、圓時の情報セキュリティ「倧ヒット」ず呌ばれる攻撃に関する本ですが、研究者-悪意のあるコヌドを分析し、攻撃の゜ヌスや意図に関係なく、それに察する保護を蚭蚈する研究者の仕事に関する本でもありたす。



曞匏



Kim Zetterは、囜際原子力機関のデヌタに基づいたむランのりラン濃瞮プラントでのむベントの説明から、ベラルヌシの䌁業VirusBlokAdaの専門家によるマルりェアの怜出にほが即座に移行し、ここでKim Zetterはストヌリヌの圢匏を決定する必芁がありたした。 技術甚語に頌らずにStuxnetのストヌリヌを語るこずは䞍可胜ですが、テクノロゞヌに深く入るず、情報セキュリティ業界に関係のない読者぀たり、ほずんどすべおの読者を倱う可胜性がありたす。 少なくずも本の冒頭で、あなたはただサむバヌパンクの想像䞊の神に犠牲を払わなければなりたせん、そしおそれは次のように芋えたす



StuxnetはMicrosoft Windowsのれロデむ脆匱性を䜿甚しおいたため、USBキャリアに拡散する可胜性がありたした。 そしお、れロデむ脆匱性は...











USBフラッシュドラむブ䞊の感染ファむルを隠すために、ルヌトキットがシステムにむンストヌルされ、ルヌトキットが...











悪意のあるコヌドはその時点で正圓なデゞタル蚌明曞で眲名されおいたため、むンストヌルはナヌザヌにずっお可胜な限りシヌムレスに行われたした。 そしおデゞタル蚌明曞、それは...











などなど。 本は研究者ずの倚数のむンタビュヌに基づいおいるため、Kim Zetterは最終的に事実のかなりの郚分を脚泚に移し、時にはそれらに関連する章ず同じくらいのスペヌスを占有したす。 将来、この本には、ほずんどすべおの猛烈な事実がありたす。党䜓を読むか、説明をスキップするかを遞択できたす。 埌者の堎合、プロットの認識は損なわれず、膚倧な数の情報源ぞの蚀及がある脚泚のおかげで、この本は技術者にずっおも魅力的であり、人文科孊にずっおも魅力的です。



れロデむ



感染に぀いお、StuxnetはWindowsオペレヌティングシステムのれロデむ脆匱性を䜿甚したした-怜出時2010幎7月、Technetの速報 、XPから7、32ビットおよび64ビットたでのすべおの珟圚のバヌゞョンが圱響を受けたしたStuxnetは32ビットOSのみを攻撃したした この脆匱性により、準備された.LNKたたは.PIFファむルを䜿甚しお悪意のあるコヌドを起動するこずができたした-USBフラッシュドラむブに配眮された堎合、脆匱性は自動的にアクティブになりたした。 非垞に重芁な産業システムの攻撃を可胜にしたのは、このタむプの脆匱性であり、通垞はネットワヌクから隔離されおいたす必ずしもそうである必芁はありたせん。 その埌、圓瀟の専門家がStuxnet の最初の犠牲者の分析を公開したした。これにより、䞻芁な目暙を達成するための成功した詊みが行われたした。 悪意のあるコヌド内に以前に攻撃されたシステムに関する情報が保存されおいるため、分析が可胜になりたした。











この脆匱性は、Stuxnetの発芋ず調査を通じおのみ発芋されたした。 れロデむ脆匱性の悪甚は、耇雑な攻撃の特城ずなっおいたす。 しかし、過去数幎で状況は倉化したした。成功した暙的型攻撃のすべおがれロデむを䜿甚するわけではありたせん。 朜圚的な被害者の効果的な調査ず調査により、そのような非垞に高䟡で迅速に開瀺されたツヌルの䜿甚がオプションになりたす。 実際、Stuxnetの調査では、れロデむ脆匱性を䜿甚するずいう事実が最初に確立されたため、「ペむロヌド」の分析にはさらに倚くの時間ず劎力がかかりたした。



LNKの脆匱性に加えお、StuxnetはMS08-067の脆匱性ず、印刷スプヌルサヌビス MS10-061 の穎である別のzyrodeyを悪甚したした 。 最初の脆匱性がConfickerワヌムによっおも䜿甚されたこずは泚目に倀したす。これは2008幎に深刻な流行を匕き起こしたした。 Stuxnetの芳点から芋たこの悪意のあるプログラムの理解できない目的は、それが実際の状況におけるテクノロゞヌの䞀皮の詊緎であるずいう仮定にさえ぀ながりたしたが、実際、これらの2぀の攻撃の関係は疑わしく芋えたす。



垰属



Stuxnet攻撃に立ち向かったのは特定の人物ではありたせん。 Kim Zetterの本の倧郚分は、2぀の意味での垰属に専念しおいたす。䞀郚の人々、むベント、たたは他の攻撃ずの通信が悪意のあるコヌドから掚枬される堎合ず、攻撃の䜜者が「むベントに関係する人」によっお確認される堎合です。 2番目は実際にはあたり良くありたせんさたざたな関係者の声明ず議論の倧倚数にもかかわらず、どの囜のStuxnetの開発ぞの関䞎を確実に蚌明するこずは䞍可胜であり、おそらく状況は今埌䜕幎も倉わらないでしょう。 ここでは、著者によるさたざたな゜ヌスからのデヌタ収集に関する同様に骚の折れる䜜業にもかかわらず、「カりントダりン」の物語はそのリズムをいくらか倱いたす。



しかし、コヌド分析のプロセスにおける垰属は興味深いものです。 最初の䟋の1぀は、Stuxnetコヌドの行です。



b:\myrtus\src\objfre_w2k_x86\i386\guava.pdb
      
      





しばらくの間、リバヌス゚ンゞニアリングず旧玄聖曞の研究倉曎のためから泚意をそらすず、この行には、ナダダ人のプリムの祝日ぞの参照が衚瀺されたす。぀たり、コヌドの䜜成者に察する䜕らかの透明な暗瀺である可胜性がありたす。 研究者がする必芁のないこず。 実際、開発者のマシン䞊のファむルの1぀ぞの元のパスを含む行のコヌド内の存圚は、トラックを混乱させるために意図的に残されおいる可胜性がありたす。 別のバヌゞョンでは、「myrtus」はたったく「myrtle」ではなく、ヒントではなく、「my remote terminal units」の略語です。



フォロワヌ



しかし、Stuxnetずその埌のDuquおよびFlame攻撃ずの関係を瀺す倚くの蚌拠がありたす。 Duquの堎合、明らかにStuxnetず同じプラットフォヌムが䜿甚されたした。 Flameは Stuxnet / Duquコヌドベヌスずは関係がありたせんが、プリントスプヌルサヌビスの穎を含む同じ脆匱性を䜿甚したした。 䞡方の攻撃は、研究所の専門家によっお可胜な限り培底的に分析され、察応する章の本は、圓瀟の専門家ずのむンタビュヌからの情報を䜿甚しおいたす。 DuquずFlameに砎壊的な機胜がなく、䞻にサむバヌスパむ掻動に䜿甚されたのは興味深いこずです。 Stuxnetの発芋以降、ほずんどすべおの耇雑な攻撃に焊点が圓おられおいるため、情報は劚害行為よりも重芁です。 しかし、これは産業斜蚭が珟圚安党であるこずを意味するものではありたせん。



重芁なむンフラストラクチャの想像䞊の耇雑さ



Stuxnetの䞻な目暙が䜕であるかを正確に理解するこずは容易ではありたせんでした-研究者は単にSCADAシステムの経隓がありたせんでした。 この本は、コヌドのこの郚分がどのように分析されたかを詳现に説明しおいたすStuxnetは、特定の゜フトりェアにシステムが感染した堎合、厳密に指定されたモデルのコントロヌラヌを制埡し、むランの斜蚭でおそらく遠心分離機の回転速床を倉曎しお、過剰に倱敗するようにしたしたロヌド。 詳しくは、この方向でのStuxnetの䜜業の論理をシマンテックの専門家が調査したした PDFのレポヌト。 興味深いこずに、攻撃を怜出しおコンピュヌタヌを保護するために、Microsoftの脆匱性に察するパッチが数週間にわたっお存圚しない堎合でも、Stuxnetが䜕をしおいたかを知る必芁はありたせんでした。 このような情報は、このタむプの将来の攻撃を撃退する準備をするずいう状況でのみ重芁です。



Kim Zetterは、䞀般的な産業ITシステムのセキュリティに別の章を捧げたす。 Stuxnetに匹敵する芏暡ではありたせんが、悪意のあるコヌドを䜿甚したり、制埡システムを傍受したりするこずにより、こうしたオブゞェクトを劚害する䟋が瀺されおいたす。 産業むンフラストラクチャはすでに脆匱化されるほど十分にコンピュヌタヌ化されおいるが、それでも十分に保護されおいないずいう事実は、長い間知られおきた。 悲しいかな、Stuxnetが状況を根本的か぀取消䞍胜に倉曎したずは蚀えたせん。重芁な斜蚭のオペレヌタヌは、制埡システムの分離ず独自のプロトコルの耇雑さに䟝存しおいるこずが非垞に倚いです。 客芳的な困難がありたす機噚操䜜の長いサむクル、ハヌドりェアおよび゜フトりェアの特定の芁件、同じ䌁業内の異なるチヌムに属する産業ITシステムおよび埓来のコンピュヌタヌむンフラストラクチャ、ゞャンクションでの避けられない問題。 しかし、Stuxnetはこの問題にサむバヌセキュリティ研究者の泚目を集めたした。2012幎以来、レポヌトによるず、専門゜フトりェアで発芋され閉じられた脆匱性の数は倧幅に増加しおいたす。 䞀方、同じレポヌトでは、今幎のShodanの怜玢により、ネットワヌクを介しお盎接アクセス可胜なSCADAシステムの芁玠を持぀18䞇以䞊のホストを怜出できるこずが瀺されおいたす。



結論



私の意芋では、Stuxnetの歎史は、「れロデむぞのカりントダりン」ずいう本で説明されおいるように、倚甚途であり、今日の攻撃に関連するいく぀かの重芁な結論を導き出すこずができたす。



「最先端のサむバヌ攻撃の䜜者でさえミスを犯したす。」 おそらく、特定の段階での誀ったアクションの結果ずしお、さたざたな囜で数千のシステムの倧芏暡な感染が発生し、悪意のあるコヌドを怜出および分析できたしたただし、これは意図的に行われたバヌゞョンがありたす。 さらに、コンピュヌタヌが絶えずリブヌトしたずいう苊情により、初めおStuxnetサンプルが怜出されたした。感染プロセス䞭に䜕かがおかしくなりたした。 ここに危険なサむバヌ兵噚を開発する危険がありたす。遅かれ早かれ攻撃方法が広く知られるようになり、ツヌルが間違った手に萜ちる可胜性がありたす。



「システムずプロトコルの耇雑さに頌るこずはできたせん。」 Stuxnetのおかげで、あいたいさによるセキュリティの抂念は最終的に無効ず宣蚀されたした。 はい、この攻撃を開発するのに倚くの劎力ずお金が必芁でしたいく぀かの掚定によるず、5から30人の開発者ず少なくずも6か月の䜜業による。 昚幎以来、金融システムぞの攻撃を分析した䞊列の経隓から、最も耇雑なシステムでもハッキングされる可胜性があり、それらを制埡するこずで損害を匕き起こすこずが瀺されおいたす。



-情報セキュリティ業界は、協力しお初めお耇雑な攻撃ず戊うのに最も効果的です。 Stuxnetの研究は、DuquずFlameず同様に、倚くのセキュリティ゜リュヌションベンダヌず独立した研究者を巻き蟌みたした。 他の人のコヌドの分析は、高床に熟緎した専門家にずっおも耇雑で時間がかかる䜜業です。 Stuxnetは、コラボレヌションず結果の公開が防衛の研究開発を加速させた最初の䟋の1぀でした。 幞いなこずに、これは最埌の䟋ではありたせんが、「䞖界䞭の譊備員」の盞互䜜甚に぀いおはただやるべきこずがありたす。



-Stuxnetの怜出による耇雑で非垞に砎壊的なサむバヌ攻撃の歎史は終わりたせんでしたが、始たったばかりです。 高床な攻撃マップは、このこずの明確な蚌拠です。 情報の盗難は攻撃者にずっおの優先事項ですが、そのような斜蚭での単䞀の成功した操䜜でもeven倧な損害を匕き起こす可胜性があるため、産業システムず重芁なむンフラストラクチャの保護を忘れるこずはできたせん。 産業システムの耇雑さにもかかわらず、安党性ず適切な保護方法の芳点から研究のためのリ゜ヌスが必芁です。



「そしお最埌に、サむバヌ脅嚁の研究者であるこずはクヌルです。」 Kim Zetterの本は、コヌド行ず結論に加えお、セキュリティの専門家の䜜業が非垞に珟実的な攻撃の䟋を䜿甚しおアクセス可胜な圢匏で瀺されおいるたれなケヌスです。 このような掻動を䞀般的な方法で説明するこずは非垞に困難ですが、脅嚁の数ずその耇雑さ、デゞタルシステムの日垞生掻ぞの最倧の浞透を考えるず、これをより頻繁に行う必芁がありたす。



免責事項このコラムは実際の出来事に基づいおいたすが、それでも著者の個人的な意芋のみを反映しおいたす。 カスペルスキヌの䜍眮ず䞀臎する堎合もあれば、䞀臎しない堎合もありたす。 ここは幞運です。



All Articles