شواهدی دال بر فعال شدن مجدد کرم Stuxnet
توسط : nsec
تاریخ : دوشنبه 2 آبان 1390
گروه : هشدارهاي مهم
تعداد بازدید : 169 بار
چکیده : شواهدی دال بر فعال شدن مجدد کرم Stuxnet

   مجدداً شواهدی دال بر فعال شدن مجدد کرم Stuxnet مشاهده شده است. بر اساس گفته‌ی محققان، خطر جدید که Duqu نام دارد، پیش درآمدی برای انجام حمله‌ای شبیه به Stuxnet است. انتخاب نام این بدافزار بر مبنای آن صورت گرفته است که فایل‌هایی با پسوند .DQ ایجاد می‌کند.

این بدافزار توسط شرکت امنیتی Symantec اعلام عمومی شده است. این شرکت بر اساس نمونه‌هایی که از کامپیوترهای واقع در اروپا جمع‌آوری کرده، به وجود بدافزار پی برده است.
بررسی‌های اولیه نشان داده که قسمت‌هایی از Duqu مشابه Stuxnet است که می‌تواند بیانگر آن باشد که احتمالاً توسط نویسندگان آن و یا افرادی که به کد منبع Stuxnet دسترسی داشته‌اند، نوشته شده است.
برخلاف Stuxnet بدافزار Duqu حاوی هیچ کدی مرتبط با سیستم‌های کنترل صنعتی نیست (بنابر گفته وبلاگ شرکت Symantec) به عبارت دیگر Duqu برای حمله مستقیم به سیستم‌های صنعتی طراحی نشده و در واقع بیشتر برای جمع‌آوری اطلاعات برای حمله آینده نوشته شده است. بر اساس یافته‌های Symantec، تعدادی از سازنده‌های سیستم‌های کنترل صنعتی آلوده به این بدافزار بوده‌اند.
آقای Greg Day مسئول بخش تکنولوژی شرکت Symantec گفته که این کد بسیار ماهرانه و هوشمندانه عمل می کند و قطعاً بی‌منظور ساخته نشده است، بلکه از تکنیک‌های خاص bleeding-edge استفاده کرده و به نظر می‌رسد برای مقاصد ناشناخته خاصی طراحی شده است. او همچنین گفته که بیشتر از یک نوع از بدافزار Duqu وجود دارد و به نظر می رسد سازندگان بدافزار روز به روز در حال ارتقاء آن هستند.
این بدافزار از گواهی دیجیتالی دزدیده شده از شرکت Symantec که مربوط به یکی از مشتریان این شرکت در کشور تایوان بوده سوء‌استفاده می‌نماید که این گواهی هم‌اکنون توسط شرکت Symantec باطل شده است. همچنین این بدافزار خود به خود پس از 36 روز از روی سیستم آلوده حذف می‌شود و به نظر می‌رسد طوری طراحی شده که از نسخه‌های قبلی مخفیانه‌تر عمل کند.