Spion-malware fra vestlig stat uhyggelig effektiv: Sådan fungerer Regin-malwaren

Sikkerhedsfirma kalder malwaren Regin for avanceret i en sådan grad, at den kun kan være udviklet af en stat med ressourcer og viljen til at gennemføre et storstilet angreb.

Backdoor.Regin er navnet på det trojanske malware, som Symantec mener stammer fra en vestlig regering.

Et stykke malware, som har spioneret hos særligt de russiske og saudiarabiske internetudbydere, tele-selskaber og hotel-, og flyselskaber.

Men selvom USA er et sandsynligt bud på, hvem der kan stå bag, så vil Symantec meget nødigt sætte afsender på Regin uden håndfaste beviser.

Det fortæller Candid Wüest, Principal Threat Researcher hos Symantec Security Response.

"Regin malwaren er et utroligt sofistikeret stykke malware, som har været aktiv siden 2008. Det store arbejde som er lagt i malwaren og den vilje til langsigtet overvågning gør det sandsynligt, at det er en stat, som står bag," siger Candid Wüest.

"Ud fra de ramte lande, så er det sandsynligt, at det er et vestligt land der står bag overvågningen, men vi har intet fældende bevis for, hvem der står bag."

Læs også: Dansk Europol-chef: 100 udviklere står bag al malware

Regin er tre dele bagvej og to dele overvågning
Malwaren er opbygget af fem moduler, der ligesom en babusjka pakkes ud og dekrypteres. De tre første moduler udfører selve infiltreringen af offerets system.

Disse tre moduler er ens over alle de inficerede computere.

De sidste to moduler af malwaren er de udskiftelige elementer; det er her Regin specifikt kan tilpasses, hvilket system der angribes, og funktioner som afluring af passwords, hente meta-data på telefonopkald eller logge flymanifester og hoteloplysninger kan tilføjes.

Symantecs Candid Wüest fortæller, at der er så mange som 100 forskellige overvågningsmoduler, som alle kan tilføjes, men at de endnu ikke er sikre på, at de har fundet alle moduler og deres funktioner. At det netop er informations- og rejsesektorerne som er ramt af det trojanske malware er ikke tilfældigt.

"Denne type overvågning giver en efterretningstjeneste et billede af, hvem der taler med hvem, hvor folk rejser og hvilke hoteller de bor på," fortæller Candid Wüest.

"Når en efterretningstjeneste ved hvilket hotelværelse en person af interesse bor på, kan den viden kombineres med traditionel spionage, hvor lyd- og videoovervågning installeres på værelset."

Læs også: Væmmelig trojaner på spil: Går direkte efter alle dine adgangskoder

Blev opdaget på netværkstrafikken
Det trojanske stykke software er næsten umuligt at opdage på computeren, på grund af sin modulære opbygning og en evne til at gemme sig på en harddisks ubrugte hukommelse.

Derfor var det ikke programmet, der først blev fundet, men den trafik af data det genererede til angriberen.


"Det var en af vores kunder, som først opdagede en mærkelig http-trafik, hvilket vi undersøgte og på den måde opdagede programmet," siger Candid Wüest.

Læs også: It-chefer skal slå i bordet med det samme: It-sikkerhed er også bestyrelsens problem

Regin benyttede sig af flere unikke TCP og UDP protokoller samt ICMP/ping til kommunikation med angriberen.

Malwaren holdt en pause
Regin hører til i den eksklusive gruppe af ondsindede programmer, som er velskrevne, godt gemt og uhyre effektive. Alt sammen tegn på et velovervejet angreb.

Den dukkede først op i 2008 og var aktiv frem til 2011.

Her tog malwaren et års pause, hvor det blev fjernet fra de inficerede computere, inden det vendte tilbage med fornyede kræfter i 2013 i en 2.0 udgave.

"Vi har ikke kunne finde nogen tegn på Backdoor.Regin i hele 2012. Måske var den for effektiv og sikrede sin ophavsmand så mange passwords, at malwaren blev overflødig, men vi ved det faktisk ikke," siger Candid Wüest.

"Regin er stadig derude, men nu når vi har opdaget den, vil vi holde øje med, om den ændrer mønstre eller forsvinder igen."

Læs også:

Dansk cyber-sherif indrømmer: Ja, vi planter malware

Sikkerhedsfirma: Hackere stjæler 1,2 milliarder logins

Nu falder der dom i Danmarkshistoriens største hackersag





Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Daxiomatic ApS
Salg, udvikling, implementering og servicering af software til ERP

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Årets CIO 2020

Siden 2006 har vi hvert år kåret Årets CIO - en pris der kaster lys over det fantastiske arbejde, der bliver gjort rundt omkring i de danske organisationer for at høste det store forretnings-potentiale, der kan drives ud af it og digitalisering.

01. december 2020 | Læs mere


Customer Experience 2021 - fokus på CX-strategi og teknologi til at forankre kundeoplevelsen

De gode kundeoplevelser er altafgørende for virksomheden, og netop derfor er det nødvendigt at have fokus på CX-strategi og teknologi, der kan være med til at forbedre kundeoplevelsen endnu mere. Det kræver tid og ressourcer, men det gavner hele virksomheden på lang sigt.

03. december 2020 | Læs mere


Træf det rigtige cloud-valg: Hør om mulighederne med hybrid- og multi-cloud

Vi kan ikke komme udenom, at cloud-teknologien bare vokser og vokser. Den giver adgang til store fordele for din virksomhed, men det kræver at virksomheden træffer strategiske, arkitektoniske og teknologiske vælg. Få indblik i, hvordan ud kan få sikkerhed, release cycles og andet til at gå op i en højere enhed.

09. december 2020 | Læs mere





mest debatterede artikler

Premium
Her er Microsofts planer med Windows for 2021: Pønser på fire nye versioner
Windows 10 vil udkomme i et væld af nye afskygninger i det kommende år. Få overblikket her.
Computerworld
Stein Bagger gør comeback i ny branche: "De lignede et mafiahold, førte sig frem som nyrige og plaprede løs om urealistiske drømme"
Stein Bagger har skiftet navn og fører sig nu frem i store biler i en helt ny branche, skriver en dansk avis.
CIO
Podcast: Her er seks gode råd om ledelse og digitalisering fra danske top-CIO'er
The Digital Edge: Vi har talt med 17 af Danmarks dygtigste digitale ledere - og samlet deres seks bedste råd om digitalisering og ledelse. Få alle rådene på 26 minutter i denne episode af podcasten The Digital Edge.
Job & Karriere
Se Waoos forklaring: Derfor har selskabet fyret topchef Jørgen Stensgaard med omgående virkning
Waaos bestyrelse opsiger fiberselskabets topchef, Jørgen Stensgaard, der fratræder med omgående virkning. Se hele forklaringen fra Waao her.
White paper
Hyperkonvergeret infrastruktur: Få det bedste fra on-premise og cloud
Det står stadig mere klart, at cloud ikke er løsningen på alle udfordringer. Høje og ofte uigennemskuelige omkostninger er én årsag – omfattende krav til standardisering er en anden. Det efterlader organisationen i et limbo, hvor det kan være svært at finde den rette balance mellem cloudløsninger og det on-premise baserede datacenter. I denne hvidbog kan du få inspiration til, hvordan du opbygger en hyperkonvergeret infrastruktur, der opfylder kravene til hurtig skalering og forretningsmæssig agilitet med XaaS.