CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

方程式

2017年5月22日 735点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

木马植入全球硬盘、震网病毒幕后黑手:揭秘史上最强攻击组织“方程式(Equation Group)”

phper2015-02-17+20共547986人围观 ,发现 44 个不明物体头条资讯

卡巴斯基安全实验室近日发现了一个名为方程式(Equation Group)的史上最强网络犯罪组织。该团伙已活跃近20年,并且在攻击复杂性和攻击技巧方面超越了历史上所有的网络攻击组织。

强大的幕后黑手:方程式组织(Equation Group)

根据卡巴斯基实验室目前所掌握的证据,“方程式组织”(Equation Group)与其他网络犯罪组织有关联,并被认为是著名的震网(Stuxnet)和火焰(Flame)病毒幕后的操纵者。

早在Stuxnet和Flame使用0day漏洞进行攻击之前,“方程式组织”就已经掌握了这些0day漏洞。有些时候,他们还会同其他网络犯罪组织分享漏洞利用程序。

在此次卡巴斯基发现的“方程式组织”恶意软件中,共使用了7种漏洞利用程序,其中至少有4种为0day漏洞!

从2001年到现在,“方程式组织”已经在伊朗、俄罗斯、叙利亚、阿富汗、阿拉伯联合大公国、中国(香港)、英国、美国等全球超过30个国家感染了数千个,甚至上万个受害者。

基于“方程式组织”所使用的恶意程序有自我毁灭机制,卡巴斯基推断以上受害者只是冰山一角,实际数目可能更多。

这些受害者包括政府和外交机构、电信行业、航空行业、能源行业、核能研究机构、石油和天然气行业、军工行业、纳米技术行业、伊斯兰激进分子和学者、大众媒体、交通行业、金融机构以及加密技术开发企业等。

超凡技术实力

“方程式组织”发展了极为强大的“军火库”,恶意间谍软件至少包括EquationLaser、EquationDrug、DoubleFantasy、TripleFantasy、Fanny 和GrayFish等。

硬盘病毒

卡巴斯基研究团队发现了“方程式组织”两个可以对数十种常见品牌的硬盘固件进行重新编程的恶意模块。这可能是“方程式组织”所掌握的最强大的武器,同时也是首个已知的能够直接感染硬盘的恶意软件。

1、GrayFish可以自写入进入计算机的引导记录(在操作系统启动前运行),然后将其数据存储进操作系统的注册表中。
2、EquationDrug用于攻击老版本的Windows操作系统,比如Windows 95/98/ME

攻击者可通过重新编程硬盘固件(即重写磁盘驱动器的操作系统),让恶意软件达到极高的顽固性,甚至在格式化磁盘和重装系统后仍然能够存活。

如果恶意软件入侵磁盘固件,它将无限次地“复活”。它可能会阻止删除某个特定的磁盘扇区,或在系统重启过程中将其替换为恶意代码。

卡巴斯基专家Costin Raiu对此警告说:

“还有一种危险,即当磁盘被感染后,就无法对其固件进行扫描。简言之,大多数硬盘只能对其硬件固件区域进行写入,却不具备读取功能。这意味着,我们几乎对此一无所知,无法检测磁盘是否被该恶意软件所感染。”

由于病毒在系统启动初始阶段就处于活动状态,它能够截取加密密码,并将其保存在磁盘的隐藏区域。

断网照样窃取信息

不仅如此,“方程式组织”还能够从隔离网络中获取数据,该组织使用的恶意软件Fanny使用了一种独特的基于USB的命令和控制机制,允许攻击者向来隔绝网络之外回传送数据。

具体来说,这是一个包含一个隐藏区域的U盘,它可以从未联网的计算机上收集基础系统信息;而当该U盘被插入到联网计算机上时,恶意软件Fanny会将收集到的系统信息发送至C&C(命令和控制中心)。

感染各大品牌硬盘

卡巴斯基在报告中显示,很多大品牌硬盘可能均受影响,包括三星、西数、希捷、迈拓、东芝以及日立等公司。这些受到感染的硬盘使得攻击者可以持续的对受害者的计算机进行控制和数据窃取。

多项证据指向美国国安局(NSA)

卡巴斯基并未说明“方程式组织”强大能力的背后主谋是谁,但却指出其种种手法,暗示可能与美国国安局NSA的间谍活动有关。

例如2009年该组织在休士顿拦截邮寄途中的光碟,并植入用于黑客行为的恶意程序,再寄给原收件单位。这手法和NSA半路拦截且感染思科网路设备的手法很像。第二例是卡巴斯基分析“方程式组织”程序中不小心泄露的关键字,发现键盘监听程序Grok,这出现在去年媒体报导NSA用于感染全球数百万电脑的攻击工具中。

最后一点证据则是其与震网(Stuxnet)和火焰(Flame)病毒之间的关联性。欧美媒体曾报导,Stuxnet和Flame分别是NSA、中情局(CIA)在背后操刀发动的攻击行动。近年来Stuxnet已被多次发现锁定伊朗,Stuxnet蠕虫攻击伊朗的时间点最早可追溯到2005年。

目前NSA对此并未向媒体做出任何评论,FreeBuf将带来跟踪报道。

相关阅读:震网病毒

Stuxnet“震网”蠕虫病毒(超级工厂病毒)是世界上首个专门针对工业控制系统编写的破坏性病毒,它能够利用对Windows系统和西门子SIMATIC WinCC系统的7个漏洞进行攻击。特别是针对西门子公司的SIMATIC WinCC监控与数据采集(SCADA)系统进行攻击,由于该系统在我国的多个重要行业应用广泛,被用来进行钢铁、电力、能源、化工等重要行业的人机交互与监控。该病毒主要通过U盘和局域网进行传播,曾造成伊朗核电站推迟发电。2010年9月25日进入中国。

《深度:震网病毒的秘密(一)》

[消息来源:卡巴斯基,FreeBuf精心整理,转载须注明来自FreeBuf黑客与极客(FreeBuf.COM)]

phper

phper127 篇文章等级: 7级
|
|
  • 上一篇:多给14天:谷歌Project Zero放宽漏洞披露时限
  • 下一篇:绕过WiFi验证:四招教你免费使用WiFi

这些评论亮了

  • 中国互联网络信息中心回复
    @phper
    请注意你的言论:从2001年到现在,“方程式组织”已经在伊朗、俄罗斯、叙利亚、阿富汗、阿拉伯联合大公国、香港、英国、美国等全球超过30个国家感染了数千个,甚至上万个受害者。
    你已经违反了中华人民共和国宪法第一百零三条第一款,可以定性为《分裂国家罪》。
    请你及时修改此文并及时缴纳水电费,谢谢合作。
    )92(亮了
  • YoYoHa回复
    @ 为何总是卡巴司机分析 因为大部分厂子都在美化界面和做推广啊
    )29(亮了
  • EvRL1928(3级)低调回复
    麻痹的,还过不过年了?
    )13(亮了
  • 为何总是卡巴司机分析回复
    谁能清楚的解释为何总是:卡巴斯基安全实验室!? :???:
    )11(亮了
发表评论

已有 44 条评论

  • 为何总是卡巴司机分析 2015-02-18回复1楼

    谁能清楚的解释为何总是:卡巴斯基安全实验室!? :???:

    亮了(11)
    • YoYoHa 2015-02-18回复

      @ 为何总是卡巴司机分析 因为大部分厂子都在美化界面和做推广啊

      亮了(29)
  • EvRL1928 (3级)低调 2015-02-18回复2楼

    麻痹的,还过不过年了?

    亮了(13)
  • 我也是醉了 2015-02-18回复3楼

    大过年的。我的西数刚买就给这么一个惊喜。

    亮了(3)
  • 1 2015-02-18回复4楼

    卧槽。这还能过年,啊、不带这样的吧。

    亮了(0)
  • 举火明心-鳄鱼 (1级) 2015-02-18回复5楼

    卡巴5年用户路过

    亮了(0)
  • abcstx (1级) 2015-02-18回复6楼

    我了个去,我刚换的西数的硬盘……

    亮了(0)
  • 974439508 (2级) 2015-02-18回复7楼

    重磅新闻啊!马上过年了,要大整改呀!

    亮了(0)
  • 中国互联网络信息中心 2015-02-18回复8楼

    @phper
    请注意你的言论:从2001年到现在,“方程式组织”已经在伊朗、俄罗斯、叙利亚、阿富汗、阿拉伯联合大公国、香港、英国、美国等全球超过30个国家感染了数千个,甚至上万个受害者。
    你已经违反了中华人民共和国宪法第一百零三条第一款,可以定性为《分裂国家罪》。
    请你及时修改此文并及时缴纳水电费,谢谢合作。

    亮了(92)
  • 中国互联网络信息中心 2015-02-18回复9楼

    @phper
    请注意你的言论:从2001年到现在,“方程式组织”已经在伊朗、俄罗斯、叙利亚、阿富汗、阿拉伯联合大公国、香港、英国、美国等全球超过30个国家感染了数千个,甚至上万个受害者。
    你已经违反了中华人民共和国宪法第一百零三条第一款,可以定性为《分裂国家罪》。
    请你修改此文并及时缴纳水电费,谢谢合作。

    亮了(4)
  • moker 2015-02-18回复10楼

    硬盘后门技术OHM2013上已经放出,paper地址 http://spritesmods.com/?art=hddhack&page=1

    亮了(4)
  • 心    使 (1级) 2015-02-19回复11楼

    逃不过,躲不过

    亮了(0)
  • davie80 (3级) 2015-02-19回复12楼

    这个太厉害了,无法玩耍了。

    亮了(0)
  • 造化不弄僵尸大阿叔 2015-02-19回复13楼

    我说那背后肯定是资本多党的美国,某个资本财团,,,我不会,我可以摇人,,,有钱比须任性,,,,[笑cry]

    亮了(0)
  • 疯狂的小尾巴 2015-02-19回复14楼

    官博君换画风了 真不习惯~

    亮了(0)
  • Wode_哈七乐 2015-02-19回复15楼

    [别烦我]新的一年,学习去做保姆,不能把自己想的太重要。NSA看不上我硬盘里内容的[偷乐]//:卡巴斯基并未说明“方程式组织”强大能力的背后主谋是谁,但却指出其种种手法,暗示可能与美国国安局NSA的间谍活动有关。

    亮了(1)
  • 造化不弄僵尸大阿叔 2015-02-19回复16楼

    这个太扯了,你BOIS不允许加载的驱动,它是没法加载,烧到硬盘驱动也白扯,加载再起动的,跟本没它的权限,,,,骗人,,,否则死机,,,死机的硬盘没人买,,,

    骗人,是卡巴斯又在装高端,搞营销,,,看看jobs是怎么死的,,,,[笑cry]

    亮了(0)
  • 会颠皮球的皮卡丘 2015-02-19回复17楼

    卡巴斯基 不就是俄罗斯的嘛 意图还不明显嘛。。。。

    亮了(0)
  • 郑勇Hack 2015-02-19回复18楼

    瞎吐槽

    亮了(0)
  • 漆箫 2015-02-19回复19楼

    美帝好邪恶,硬件级别的入侵,杀软该如何拦截

    亮了(2)
  • 流萤晓剑 2015-02-19回复20楼

    俄国的卡巴斯基黑美国的NSA,呵呵,懒得多说

    亮了(0)
  • 村兒裏的一顆草 2015-02-20回复21楼

    凡是都有利弊,这很好!贪官的钱隐是藏不住的。哈哈哈

    亮了(0)
  • 寵愛苗女王 2015-02-23回复22楼

    //:转发微博

    亮了(0)
  • 寵愛苗女王 2015-02-23回复23楼

    转发微博

    亮了(1)
  • 河蟹 2015-02-25回复24楼

    此页面被我大河蟹黑了,请参考左上角的“deleteddeleted”

    亮了(1)
  • webmaster 2015-02-26回复25楼

    @中国互联网络信息中心
    第一百零三条 县级以上的地方各级人民代表大会常务委员会由主任、副主任若干人和委员若干人组成,对本级人民代表大会负责并报告工作。
    县级以上的地方各级人民代表大会选举并有权罢免本级人民代表大会常务委员会的组成人员。
    县级以上的地方各级人民代表大会常务委员会的组成人员不得担任国家行政机关、审判机关和检察机关的职务。

    亮了(2)
  • 直觉动物 (5级) 2015-02-27回复26楼

    @ 为何总是卡巴司机分析 实验室是卡巴斯基的机构,很多国际知名企业都有研究所或实验室,比如贝尔实验室,杀毒厂商而言,麦咖啡,赛门铁克等也都有自己的实验室,这些实验室只是做研究,做技术上的突破等。

    亮了(0)
  • IceRainow (1级) 2015-03-02回复27楼

    大多数硬盘只能对其硬件固件区域进行写入,却不具备读取功能,既然不能读取,那木马是怎么进入内存的?

    亮了(3)
  • wordexp (1级) 2015-03-05回复28楼

    还该团伙?我想问一下有哪个团伙一年的经费有100亿+美刀????
    实在想吐槽一下了,麻烦国内的安全团队给力点行不行!!!!行不行!
    我暴个料这个团伙还有个系统回调的提权的0day没公开,麻烦大家给力点啊!

    亮了(2)
  • wordexp (1级) 2015-03-05回复29楼

    天天一群人跟到老美闹APT,APT都打在眼皮子底下好多年了有哪个发现了?
    看到一个刷硬盘固件就激动了就JB知道炒作,我真想问下有几个人注意到更多的东西了,有人想到和斯暴的某个东西有关联了?
    屁都没发现。。。。唉

    亮了(1)
  • 寵愛苗 2015-02-23回复30楼

    转发微博

    亮了(0)
  • 我就是寵愛苗女王 2015-02-23回复31楼

    转发微博

    亮了(2)
  • 米米遇水要发芽 2015-02-20回复32楼

    凡是都有利弊,这很好!贪官的钱隐是藏不住的。哈哈哈

    亮了(0)
  • 寵愛苗女神 2015-02-23回复33楼

    转发微博

    亮了(0)
  • 寵愛王朝 2015-02-23回复34楼

    转发微博

    亮了(0)
  • 寵詩晴 2015-02-23回复35楼

    转发微博

    亮了(0)
  • 詩晴詩語 2015-02-23回复36楼

    转发微博

    亮了(1)
  • 寵愛李詩晴 2015-02-23回复37楼

    转发微博

    亮了(3)
  • 寵你思念你的好 2015-02-23回复38楼

    转发微博

    亮了(1)
  • 寵愛苗女王包大人 2015-02-23回复39楼

    转发微博

    亮了(0)
  • 寵愛女神是真正的人 2015-02-23回复40楼

    转发微博

    亮了(1)
  • 寵愛我女神是真正的人 2015-02-23回复41楼

    转发微博

    亮了(3)
  • 寵女神正義的人 2015-02-23回复42楼

    转发微博

    亮了(0)
  • 寵愛我女神 2015-02-23回复43楼

    转发微博

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

phper

phper

《程序员》杂志编辑

127 篇文章26 条评论

相关阅读

  • 组合漏洞或可远程重置全系列三星手机
  • 走近科学:在中国,有爱——腾达Tenda 路由器后门分析
  • 全球风力发电和太阳能系统存安全缺陷,攻击者可干预能源供给
  • 美国52GB个人身份信息泄露:国防部、沃尔玛、花旗集团等都未能幸免
  • Adobe发布公告,签名证书遭恶意盗用

特别推荐

关注我们 分享每日精选文章

不容错过

  • 一周海外安全事件回顾(9.15-9.21): 说好的分手呢?blackscreen2014-09-26
  • 未越狱也中招:iOS平台首个间谍应用(APP)XAgent样本分析鸢尾2015-02-15
  • 军火库(第一期):无线电硬件安全大牛都用哪些利器?FB独家2016-04-28
  • 在线密码管理器LastPass遭入侵明明知道2015-06-16

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0day

标签: 暂无
最后更新:2017年5月22日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me