Обнаружен опасный «троян». «Лаборатория Касперского» провела исследование одного из самых опасных «троянов» в истории.
Хотя киберплатформа существует уже более 10-ти лет, она была обнаружена недавно и получила название Regin. Среди «достижений» трояна – заражение GSM-инфраструктуры крупного оператора связи и отслеживание деятельности базовых станций сотовой сети.
Исследователи «Лаборатории Касперского» сообщают, что отдельные следы Regin они встречали последние 2 года, на антивирусных сервисах также иногда возникали несвязанные между собой семплы с непонятным предназначением, часть из них была создана в 2003 году. Но провести системный анализ этой атаки специалистам удалось только недавно.
Regin был назван так потому, что часть своих компонентов сохраняет в реестре Windows («in registry» – «regin», своего рода игра слов). Он нападает только на самые важные цели из небольшого списка: органы госвласти, телекоммуникационные компании, финансовые и научные учреждения, политические организации и ученые с мировым именем, участвующие в математических или криптографических исследованиях. В частности, одной из жертв трояна стал знаменитый бельгийский криптограф Жан-Жак Кискатер, который предоставил Касперскому» семпл Regin, обнаруженный на его компьютере.
Однако исследователи не смогли определить способ, с помощью которого хакеры внедряют Regin на компьютер новой жертвы. В большинстве случаев троян проникал на компьютеры с других сетевых устройств, используя права администратора, иногда оказывались зараженными контроллеры домена сети Windows.
Первый этап заражения – это проникновение в компьютер исполняемого файла, который был обнаружен в десятках вариациях. Такое многообразие нужно для того, чтобы затруднить возможность обнаружить программу антивирусными инструментами. Другие компоненты трояна, загружаемые после этого, сохраняются на жестком или в расширенных атрибутах системы NTFS.
Программы второго этапа действия вредоносной платформы имеют множество функций, в том числе и самоудаление Regin с компьютера по команде. В финале загружается программа-диспетчер, «мозг» трояна, который содержит API для доступа к файловым системам, а также базовые функции хранения и связи модулей.
Исследователи выявили 2 направления работы Regin: сбор информации и обеспечение для проведения атак других видов. В большинстве случаев хакеры крадут документы и письма, но были и атаки для компрометации операторов связи.
По материалам: kurs.ru




