Исторический прецедент: исходный код Stuxnet доступен
Неизвестный исследователь безопасности опубликовал в репозитории GitHub детально реверс-инжинирингованный исходный код вируса Stuxnet. Это знаковое событие, так как Stuxnet считается первым в истории цифровым червем, который причинил прямой физический ущерб объектам в реальном мире. Код включает в себя инструкции по сборке, позволяющие специалистам изучить внутреннюю архитектуру программы.
Как работала атака на Иран
Основной целью Stuxnet были промышленные контроллеры Siemens, используемые на ядерном объекте в Натанзе (Иран). Вирус манипулировал частотными преобразователями центрифуг, повреждая роторы, при этом продолжая отправлять в систему отчёты о штатной работе. По оценкам, атака вывела из строя около 10% центрифуг на объекте.
Технические детали и векторы заражения
Stuxnet использовал сложную многоуровневую архитектуру для распространения и маскировки. Исследователи выделили ключевые компоненты атаки, которые теперь можно изучить в коде:
| Компонент/Механизм | Описание и уязвимость |
|---|---|
| USB-носители | Основной вектор: заражение через ярлыки Windows и autorun.inf. Активация происходила при простом просмотре содержимого диска из-за уязвимости нулевого дня. |
| Сетевое распространение | Использование уязвимости нулевого дня в службе печати Windows (Print Spooler) для записи системных файлов на другие машины в сети. |
| Подделка сертификатов | Для обхода проверки подписей драйверов Windows использовались украденные цифровые сертификаты компаний Realtek и JMicron. |
| Внутренняя сеть | Внедрение кода в ПО Siemens через базу данных WinCC SQL Server и встраивание в проекты Step 7, которые автоматически запускались инженерами. |
| PLC-контроллеры | Финальный этап: инъекция вредоносного кода в DLL, общающуюся с центрифугами, для изменения скорости вращения роторов. |
Почему это важно для безопасности
Опубликованный код позволяет исследователям проанализировать методы обхода защитных механизмов, которые использовались в рамках операции «Олимпийские игры» (совместная работа США и Израиля). Вирус содержал встроенную дату самоуничтожения — 24 июня 2012 года, но из-за ошибки в проверке окружения он смог выйти в интернет, когда инженеры принесли заражённые ноутбуки домой. Теперь, имея доступ к исходному коду, специалисты могут лучше защищать промышленные системы от подобных целевых атак.
Источник: Tom's Hardware ↗
