Poți descărca aplicația:
Get it on App Store Get it on Google Play
Aplicația Snake, prin care FSB a accesat profund rețelele de calculatoare din întreaga lume, a fost devoalată de guvernul SUA
16 mai 2023, 20:50
Guvernul SUA a oferit profesioniștilor în securitate cibernetică o privire rară asupra modului în care funcționează malware-ul creat de Serviciul Federal de Securitate (FSB) din Rusia. Departamentul de Justiție al SUA a anunțat că o rețea de calculatoare compromisă de FSB a fost dezafectată după ce a funcționat mai bine de 20 de ani.

Ca parte a anunțului, Agenția SUA pentru Securitate Cibernetică și Securitate a Infrastructurii (CISA) a dezvăluit modul în care FSB a creat o rețea peer-to-peer, numită Snake, pe care o folosește pentru a fura informații de la companii, organizații media, instituții de învățământ, guvern. agenții și furnizori de servicii financiare din întreaga lume.

Potrivit CISA, Snake se bazează pe o arhitectură modulară care a permis FSB să adauge de-a lungul anilor noi capabilități la ceea ce agenția descrie ca fiind unul dintre cele mai sofisticate instrumente de spionaj cibernetic create vreodată.

 

Snake a fost combătut cu propriile “arme”

 

Singurul lucru pe care dezvoltatorii lui Snake nu l-au luat în considerare este că rețeaua creată de ei are niște identificatori unici. FSB a folosit un set de chei de criptare (Diffie-Hellman) prea scurt pentru a fi sigur. În plus, în unele cazuri, utilizarea Snake pare să fi fost grăbită. Acest lucru a condus la descoperirea a numeroase indicii (șiruri de text în clar și comentarii ale dezvoltatorilor), pentru că agenții FSB au neglijat să șteargă sau să ascundă mai bine unele fișiere binare ale Snake.

În cele din urmă, anchetatorii au descoperit un aspect specific al Snake legat de protocolul de comunicare, ceea ce a permis identificarea amprentelor digitale trimise de la o mașină infectată cu Snake  la alta.

Pe baza identificatorilor obținuți a fost creată aplicația Perseus, ca parte a Operațiunii Medusa pentru a lansa comenzi programelor malware Snake, care îl dezactivează definitiv.

Însă organizațiile care au fost infectate de Snake trebuie să fie conștiente de faptul că credențialele furate înainte de dezactivarea acestuia pot fi folosite pentru a accesa sistemele compromise anterior și conturile online.

 

Cum funcționează Snake (aspecte tehnice)

 

Snake folosește mai multe componente pentru același scop într-un mod care îi permite să se adapteze la diferite medii, inclusiv sisteme Windows, MacOS și Linux. Protocoalele personalizate de comunicații de rețea create funcționează în esență ca o stivă, toate implementările utilizând un strat de criptare și un strat de transport. Fiecare dintre aceste straturi implementează o interfață specifică pentru operabilitate cu cele două straturi adiacente. Stratul de criptare și stratul de transport subiacent funcționează astfel independent, iar protocolul de rețea Snake poate folosi o suprapunere de criptare fără a fi nevoie să se schimbe codul stratului de criptare.

Această abordare asigură că tot traficul către o mașină compromisă urmează implementarea unui protocol HTTP personalizat sau a unui socket TCP brut într-un mod care stabilește conexiuni shell securizate (SSH). Scris în C, Snake demonstrează o înțelegere a principiilor informaticii, inclusiv selectarea și codificarea corectă a algoritmilor optimi asimptotic, folosind metodologii de codare personalizate eficiente care seamănă îndeaproape cu schemele obișnuite de codare și gestionarea numeroaselor erori posibile asociate cu programarea la nivel de sisteme într-o manieră sigură.

Snake este aproape imposibil de detectat din cauza modului în care este construit modulul său de nucleu. Toate versiunile cunoscute de Windows ale Snake, de exemplu, au folosit un mecanism de stocare ascuns pentru a ascunde componentele gazdă. În plus față de utilizarea modulului kernel pentru a elimina componentele relevante din orice listă returnată de sistemul de operare, Snake folosește modulul kernel pentru a media orice solicitare între componentele modului utilizator al lui Snake și mecanismul de stocare ascuns, care este criptat în sine cu o cheie de implant cu performanță unică. Prin urmare, nu există nicio semnătură pentru detectarea software-ului de către antimalware.

Snake menține persistența pe un sistem Windows prin crearea unui fișier „WerFaultSvc”. La pornire, acest serviciu va executa Snake’s WerFault.exe, pe care dezvoltatorii Snake au ales să-l ascundă printre numeroasele fișiere valide Windows „WerFault.exe” din directorul %windows%WinSxS. Executarea WerFault.exe începe procesul de decriptare a componentelor lui Snake și de încărcare a acestora în memorie.

Această adresă conține avizul general emis de CISA precum și detalii despre Snake și operațiunile necesare pentru eliminarea sa.

 


Fii primul care află cele mai importante știri din domeniu cu aplicația DefenseRomania. Downloadează aplicația DefenseRomania de pe telefonul tău Android (Magazin Play) sau iOS (App Store) și ești la un click distanță de noi în permanență

Get it on App Store
Get it on Google Play

Google News icon  Fiți la curent cu ultimele noutăți. Urmăriți DefenseRomania și pe Google News

DC Media Group Audience
„Ferma de unicorni”. Israelul a depășit SUA în domeniul investițiilor în securitate cibernetică
„Internetul suveran”. Moscova a testat deconectarea de la internetul global
Experiment de supremație în domeniul informației globale, desfășurat de Forțele Armate ale SUA
Atac cibernetic la Spitalul Witting din Bucureşti. SRI a intervenit
Israelul deschide o anchetă în cazul programului de spionaj Pegasus
Sute de persoane, jurnaliști, politicieni și activiști ar fi fost spionați cu programul israelian Pegasus
Israelul nu tolerează amenințările. Grantz: La fel cum am câștigat războaiele din Orient, vom câștiga și confruntare cibernetică
MAE ia poziție împotriva atacurilor la adresa serverelor Microsoft: Sunt acțiuni asociate cu China
Norvegia a convocat un responsabil al Ambasadei Chinei la Oslo după un atac cibernetic asupra parlamentului norvegian
Guvernul ungar, acuzat că se numără printre utilizatorii programului de spionaj Pegasus
SUA şi aliaţii săi acuză Beijingul de operaţiuni de extorcare a unor companii
Ministerul Apărării din Rusia susţine că site-ul său web a fost ţinta unui atac cibernetic din străinătate
Biden i-a cerut telefonic lui Putin să acționeze împotriva atacurilor cibernetice lansate din Rusia către SUA
FBI investighează un atac cibernetic asupra Comitetului Național Republican. Rusia susține că nu are niciun amestec
FBI avertizează în legătură cu ''amploarea'' atacului cibernetic din SUA. Primul suspect, Rusia
Comisia Europeană propune o unitate comună de apărare cibernetică
Polonia acuză spionajul rus de atac informatic asupra conturilor de mesagerie ale unor oficiali
Clasa politică poloneză, vizată de un atac cibernetic de mare anvergură lansat din Rusia
Hackerii ucraineni care au atacat firme americane şi sud-coreene, descoperiţi de poliţie
Putin neagă războiul cibernetic al Rusiei împotriva SUA și spune că ar accepta un schimb de prizonieri
Ambasada Chinei reacționează după promulgarea legii 5G în România. China e „extrem de preocupată”
Italia îşi întăreşte securitatea cibernetică în faţa ameninţării reprezentate de Rusia
Atac cibernetic împotriva JBS: Biden nu exclude să acţioneze contra Moscovei
Forțele Terestre americane își triplează personalul din domeniul războiului electronic
Spionaj cibernetic: Ministerul de Interne belgian a fost vizat de un atac cibernetic
Al Treilea Război Mondial va fi unui cibernetic. Germania atrage atenția asupra capabilităților Rusiei și Chinei
Parlamentul European a aprobat înfiinţarea Centrului European pentru Securitate Cibernetică cu sediul la Bucureşti
Hackerii care au atacat rețeaua de distribuție petrolieră din SUA ar putea fi din Rusia
Hackeri chinezi au atacat rețele informatice ale unor companii americane din domeniul apărării
România, solidară cu SUA după sancțiunile împotriva Rusiei. MAE: Și România s-a confruntat cu atacuri cibernetice

Ştiri Recomandate

Ambasada Ucrainei în România: Rusia a aruncat în aer barajul de la Kahovka. Act terorist planificat ca urmare a evoluțiilor de pe front
Australia, SUA și Ucraina ar discuta despre furnizarea a 41 de avioane F/A-18 către Ucraina
Un militar ucrainean a demonstrat cât de mult contează factorul uman în operarea unei drone (Video). Un sistem rusesc Tor-M2 a ratat ţinta
Orban a negociat cu șeful Rosatom finalizarea centralei nucleare Paks
Un blindat Piranha 3 al Armatei României s-a scufundat în Dunăre încercând să traverseze Brațul Borcea
Patriot, cel mai scump program din istoria României, e top dar nu e suficient. Gen. Mîndrescu: Nu poți trage cu Patriot după drone
Forţele ruse de ocupaţie au aruncat în aer barajul de pe Nipru de la Nova Kahovka, regiunea Herson (Foto/Video)
Corpul Voluntarilor Ruși (RDK) se declară singura autoritate care controlează așezarea rusă Novaia Tavolzhanka din regiunea Belgorod (Video)
 Soldaţi ruşi îmbrăcaţi în uniforme fără însemne care au apărut pentru prima oară în timpul anexării peninsulei ucrainene Crimeea în 2014
EXCLUSIV
Dacă România sau Bulgaria cad, Rusia are drum liber până la Munchen/Berlin
Flota rusă din Marea Baltică a început desfășurarea de exerciții de amploare, în contrapartidă la manevrele NATO “Baltops-2023”
La 79 de ani de la Ziua Z, cea mai importantă operațiune militară ar putea însemna începutul sfârșitului pentru Rusia lui Putin
Cine va fi noul șef al NATO. Vizita premierului danez la Casa Albă, motiv de speculații, dar subiectul ”F-16 pentru Ucraina” arde
În Marea Baltică începe cel mai mare exercițiu naval din Europa – BALTOPS
Fostul vicepreședinte al SUA Pence va candida pentru președinția SUA. Numărul mare de candidați republicani lucrează în favoarea nominalizării lui Trump - Analiză Reuters
SUA și Arabia Saudită rămân aliați militari apropiați. Contract gigant al Regatului pentru 7 sisteme de ultimă generație THAAD și 360 de rachete
Rușii mizează pe drone kamikaze Shahed 136 (Geran-2), o soluție ieftină împotriva sistemelor ucrainene. UAV-urile, folosite zilnic în atacurile asupra Ucrainei
Rusia a trimis bombardiere strategice Tu-95MS în apele din largul Norvegiei
Atac de tatonare sau ofensivă? Ucraina cataloghează contraofensiva majoră pe care Rusia a anunțat că a blocat-o ca fiind un „fake rusesc”
Geniștii ucraineni deminează la linia de contact. Zonele ”curățate” ar putea fi folosite drept culoare pentru contraofensivă
Rețeaua de partizani anti-Kremlin care operează în Rusia a primit drone din Ucraina (CNN)
Tratatul privind armele nucleare. Moscova se declară deschisă la dialog, pe un dosar suspendat chiar de Vladimir Putin
Am putea vedea rachete GMLRS lansate de HIMARS, dar integrate și pe avioane F-16 ucrainene? Există deja un precedent
Armata rusă a deschis focul împotriva Wagner la Bahmut, mercenarii au „capturat” un colonel rus. Primul caz confirmat de confruntare între Armată și Wagner
Rusia a anunțat că a respins o ofensivă de amploare cu opt batalioane a Ucrainei pe direcția Donețk. S-ar fi încercat străpungerea frontului și la Zaporojie
Două F-16 americane au interceptat un avion înainte de prăbușire în SUA. La Washington un boom supersonic a creat panică
Rusia pierde Orientul din cauza războiului. China profită și intră pe piață cu avioane J-10, drone Wing Loong și CH-4 și rachete balistice
Stoltenberg i-a cerut lui Erdogan din nou ca Turcia să ridice vetoul privind aderarea Suediei la NATO
Deși se confruntă cu o situație explozivă în vestul țării, rușii declanșează desfășurarea de exerciții navale de amploare în est
Marocul își întărește Armata cu ajutorul Chinei. Sistemul antitanc chinez HJ-9A a fost deja prezentat
Un general rus arată cu degetul către România: Ucraina va folosi avioane F-16 împotriva Rusiei de pe baze de pe teritoriul României
Val de drone ucrainene deasupra Crimeei. Rusia susține că apărarea antiaeriană a doborât cu succes 9 drone în Crimeea
Photo source: Ron DeSantis @OfficialFacebook
EXCLUSIV
Prima coliziune între Trump și DeSantis, dar cu mânuși. Marile diferențe dintre ei și un scenariu pentru confruntarea cu Joe Biden din 2024