Nye afsløringer tyder på at Flame er en stats-virus

Kaspersky Lab mener nu at der er beviser for, at udviklerne af Stuxnet og Flame har arbejdet sammen.

Flame er udråbt som den mest komplekse og avancerede computervirus til dato - en påstand, som dog er meget omstridt i antivirus-branchen. Det var russiske Kaspersky Lab, som bragte de første afsløringer om Flame, og der blev allerede fra startet spekuleret på, at den har de samme bagmænd som Stuxnet. Nu har Kaspersky Lab fundet beviser for, at der faktisk er en forbindelse mellem Stuxnet og Flame.

Dermed er der også stærke indikationer for, at der er tale om en stats-udviklet virus. Det menes at Stuxnet er udviklet af USA og Israel for at ramme det iranske atomprogram. En ny bog afslører, at præsident Barack Obama personligt gav ordre til at Stuxnet-angrebet mod Iran. Han besluttede også at fortsætte angrebet, selvom Stuxnet ved en fejl slap ud på nettet og dermed forvoldte større skade end planlagt.

Kaspersky Lab har nu opdaget at et modul fra 2009-versionen af Stuxnet, kaldet "Resource 207", faktisk er et Flame-plugin. Det betyder at Flame-platformen allerede eksisterede på det tidspunkt, hvor Stuxnet-ormen blev skabt i begyndelsen af 2009. Kildeteksten fra mindst ét Flame-modul blev altså brugt i Stuxnet. Flame er dermed ældre end Stuxnet, selvom den først blev opdaget senere.

Både Flame og Stuxnet bliver spredt med usb-hukommelses-nøgler - og den pågældende kode, som udfører denne opgave i de to malware-programmer, er identisk.

Flame-modulet blev fjernet fra Stuxnet i 2010 og erstattet med flere andre moduler, der udnytter nye sårbarheder.

Kaspersky Lab har også fundet tegn på, at de to udviklingshold bag henholdsvis Flame og Stuxnet arbejdede uafhængigt af hinanden fra 2010. Det eneste samarbejde efter dette tidspunkt har været, at de har udvekslet viden om nye sårbarheder.

"Vi kan se, at udviklingsholdene har delt kildeteksten til mindst ét modul i den tidlige fase, og det beviser at grupperne har samarbejdet mindst én gang. Det er nu stærke beviser for, at Stuxnet/Duqu og Flame er forbundet," siger sikkerhedsekspert Alexander Gostev fra Kaspersky Lab.

Duqu blev opdaget i september 2011 og den bliver ofte beskrevet som en efterfølger eller lillebror til Stuxnet. Her er der også tale om et cybervåben, hvor det primære formål er at åbne en bagdør på de inficerede systemer og stjæle informationer.

Hemmelig operation i cyberspace

Bogen "Confront and Conceal: Obama's Secret Wars and Surprising Use of American Power" afslører at Stuxnet, Duqu og dermed også Flame er en del af en hemmelig cyberkrig mod Iran. Ifølge bogen er målet med Stuznet at sabotere de iranske uran-anlæg i Natanz. Men en programmeringsfejl gjorde, at Stuxnet slap ud på nettet i sommeren 2010 og det første til et krisemøde i det Hvide Hus.

"Skal vi slukke denne ting?" spurgte præsidenten. Han frygtede at ormen kunne forvolde større skade rundt omkring i verden. Men det blev besluttet at angrebene skulle fortsætte og flere nye versioner af ormen blev smuglet ind i Natanz. Det sidste angreb lammede omkring 1.000 af de 5.000 centrifuger, som Iran brugte til at berige uran.

Bogen bygger på en hel serie af interviews med anonyme personer, der har været involveret i operationen. Nogle af eksperterne mener, at angrebet har forsinket det iranske atomprogram med op til to år, men andre er mere skeptiske og konstaterer, at Iran allerede har uran til mindst fem bomber.

Ifølge New York Times er en stor del af den meget komplekse Stuxnet-kode udviklet i Israel, men amerikanerne har bygget en kopi af industrianlægget Natanz for at teste ormen. Den blev smuglet ind i de iranske systemer helt tilbage i 2008 og den var så snedig programmeret, at skaderne på centrifugerne først blev opdaget på et senere tidspunkt.

Men det gik galt i 2010, hvor en ingeniør koblede sin bærbare til centrifugernes kontrolanlæg og fik sin computer inficeret med Stuxnet. Den hoppede videre derfra ud på nettet. Stuxnet havde ellers en funktion, som skulle forhindre netop dette, men en fejl havde åbenbart sneget sig ind i koden.

David Sanger skriver at cyber-operationen "Olympic Games" startede allerede under Bush-administrationen. Det skulle være første gang, at USA har benyttet et cybervåben til lammende angreb mod et andet lands infrastruktur, og præsident Obama frygtede at det ville skabe præcedens for en ny form for krigsførsel. Men han valgte alligevel at fortsætte forgængerens operation mod Iran.


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Tieto Denmark A/S
Udvikler, sælger og implementerer software til ESDH, CRM og portaler. Fokus på detailhandel, bygge- og anlæg, energi og finans.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Få det optimale it-miljø i skyen: Sådan udnytter du de førende cloud-platforme

Det moderne it-miljø udspringer af skyen. Cloud-løsningerne er mere effektive, lettere at håndtere, og frigiver ressourcer i din organisation, så I kan fokusere på kerneforretningen. Kom og hør bl.a. Amazon, Riverbed, TDC Hosting, interxion, Oracle, Citrix og NetApp omkring deres bud på det optimale cloud-miljø.

28. september 2016 | Læs mere


Sikkerhed i virksomheden - Ballerup

Angrebene på it-sikkerheden bliver stadig mere målrettede og professionelle. Det sætter dig som sikkerhedsansvarlig i et krydspres mellem behovet for oplyste brugere, behovet for at etablere et forsvar og samtidig behovet for at overholde budgetterne. Kom og hør, hvordan du skaber større sikkerhed i din virksomhed.

05. oktober 2016 | Læs mere


Netværksvirtualisering, SSD og storage

Mange overvejer i dag at flytte hele eller dele af it-opgaverne ud i en cloud-løsning, mens andre opgaver - som regel de forretningskritiske - ofte bliver hjemme. Det gør det gode datacenter til en afgørende brik for enhver virksomhed. Kom og hør Danmarks bedste datacenter-leverandørers bud på fremtidens datahåndtering.

11. oktober 2016 | Læs mere





Computerworld
Nordkoreas internet tvunget i knæ efter afsløring af landets 28 websites
Afsløringen af Nordkoreas blot 28 hjemmesider har resulteret i så megen nysgerrighed, at besøgende udefra har lagt flere af landets hjemmesider ned.
CIO
Situationen er alvorlig for CSC: Brændende underskud på 930 millioner kroner kan få konsekvenser
ComputerViews: Situationen er alvorlig for CSC Danmark, der har tabt 930 millioner kroner på et år. Har man nogen fremtid og kan man beholde både de dygtigste medarbejdere og sine kunder, når alle alarmklokker bimler, og pengene vælter ud ad kassen? Det har CSC intet svar på.
Comon
Google klar med verdens vildeste Android-telefoner om 14 dage
De nyeste Android-flagskibsmodeller er bekræftet til at være klar 4. oktober. Læs her, hvad du kan forvente af det allerbedste, som Android-verdenen endnu har budt på.
Channelworld
Kæmpe-underskud: Elektronik-kæden Power har tabt 132 millioner kroner på et år
Varehus-kæden Power tabte 132 millioner kroner i 2015. Egenkapitalen er blæst helt væk. Nu venter store ekspansionsplaner imidlertid forude.
White paper
Kør digitalt med the Internet of Things
Digitalisering er skabt for kunderne. Den eneste grund til at teknologi er afgørende i den digitale udvikling, er at kundernes præferencer og adfærd, mere end nogensinde før, er drivkraften bag virksomhedernes teknologiske valg. Bliv klogere på digitalisering i dette white paper.