Cautare


Stuxnet, calul troian cu semnatura digitala Realtek
26 Iulie 2010 Software
Stuxnet, calul troian cu semnatura digitala Realtek

Expertii Kaspersky Lab analizeaza un nou tip de malware, troianul Stuxnet, care se raspandeste prin intermediul dispozitivelor de stocare USB si poarta o semnatura digitala a companiei Realtek Semiconductor, unul dintre cei mai mari producatori de circuite integrate si componente PC.

Pentru o solutie antivirus, un program software semnat digital este automat clasificat ca fiind „curat”, si chiar adaugat in lista programelor „de incredere” (whitelist).

Problema a fost semnalata specialistilor Kaspersky Lab de catre analistii companiei de securitate IT VirusBlokAda (VBA) din Belarus. De remarcat sunt cele doua caracteristici ale acestui nou troian: foloseste fisiere de tip LNK pentru a lansa comenzi de pe un stick USB infectat – si nu traditionalul Autorun.inf -, metoda nemaiintalnita pana la momentul de fata, si este semnat digital de Realtek.

„Malware-ul semnat digital este un cosmar pentru dezvoltatorii de programe antivirus”, spune Aleks Gostev, Chief Security Expert, Global Research and Analysis Team Kaspersky Lab. „Semnaturile digitale atesta faptul ca un program este legitim, ele reprezintand un concept de baza in securitatea informatica. Infractorii cibernetici folosesc astfel de semnaturi digitale alese la intamplare pentru a da legitimitate programelor pe care le creeaza, dar in cazul Stuxnet situatia este diferita. Nu mai vorbim despre o semnatura oarecare, ci avem in fata chiar garantia oferita de Realtek, unul dintre cei mai importanti producatori de echipamente IT”, completeaza Gostev.



Fisierele semnate digital (Rootkit.Win32.Stuxnet) au functionalitate de rootkit – ascund malware-ul in sistem si pe stick-urile USB pe care le infecteaza. Pentru a se asigura ca certificatul eliberat de Realtek este unul legitim, expertii Kaspersky Lab l-au verificat prin intermediul VeriSign, care a confirmat acest fapt.

Fisierele au fost semnate in data de 25 ianuarie 2010, dar certificatul a expirat pe 12 iunie 2010, data care coincide cu perioada in care Stuxnet a fost identificat pentru prima data de VBA. Expertii Kaspersky Lab au mai multe ipoteze referitoare la modul in care acest fisier malware a fost semnat de Realtek, insa vor publica rezultatele analizei in momentul in care una dintre aceste ipoteze se va confirma.

La momentul actual, cele doua componente de baza ale troianului Stuxnet sunt Rootkit.Win32.Stuxnet (driver-ele semnate digital) si Dropper.Win32.Stuxnet, iar geografia raspandirii lor idica India ca fiind tara de origine.



VeriSign a anulat acest certificat, precum si unul descoperit recent, apartinand companiei JMicron Technology Corp., folosit tot de infractorii cibernetici care au creat Stuxnet. Cu toate acestea, nu inseamna ca utilizatorii vor fi protejati, deoarece mostrele Stuxnet deja semnate vor continua sa infecteze sistemele de operare, insa certificatele nu vor mai putea fi folosite pentru a semna si alte versiuni ale troianului. Kaspersky Lab recomanda tuturor utilizatorilor sa se asigure ca au instalata pe computer o solutie de securitate avansata, cu actualizarile la zi.

Mai multe detalii despre acest nou cal troian, precum si explicatii ale expertilor Kaspersky Lab gasiti in urmatoarele articole:

http://www.securelist.com/en/blog/269/Myrtus_and_Guava_Episode_1

http://www.securelist.com/en/blog/271/Myrtus_and_Guava_Episode_2

http://www.securelist.com/en/blog/272/Myrtus_and_Guava_Episode_3

http://www.securelist.com/en/blog/2234/Stuxnet_and_stolen_certificates



Despre Kaspersky Lab

Kaspersky Lab este cel mai mare producator de solutii de securitate informatica din Europa si locul patru la nivel mondial. Compania ofera unele dintre cele mai populare sisteme de securitate pentru PC, care protejeaza utilizatorul de virusi, spyware, crimeware, hackeri, phishing si spam. Produsele Kaspersky detin o rata superioara de detectie, avand cel mai rapid timp de raspuns din industria de securitate pentru utilizatori individuali, SMB, retele de mari dimensiuni si sisteme de lucru mobile. Tehnologia dezvoltata de Kaspersky este utilizata la nivel mondial in produsele si serviciile furnizorilor de top ai solutiilor de securitate de pe piata IT.

Pentru mai multe informatii, vizitati www.kaspersky.ro, iar pentru ultimele stiri legate de malware, consultati www.securelist.com.



Sursa: www.kaspersky.ro



Info util

Numai 5 producatori de solutii antivirus, inclusiv ESET, au indeplinit criteriile de detectie si dezinfectare solicitate pentru Windows 7.
Newsletter

Adresa mea de email:
Parteneri

Despre noi

Download

Contact

Strada Bolyai nr.11 / Tg.Mures 540 064
tel/fax:0265 265 910 / contact@smartnews.ro

Publicitate