skadevare

Ny skadevare retter seg mot systemer somikkeer koblet til nettet

Kaspersky rapporterer om nye, alarmerende funn.

Heller ikke isolerte systemer er trygge, takket være ny skadevare omtalt av Kaspersky.
Heller ikke isolerte systemer er trygge, takket være ny skadevare omtalt av Kaspersky. Illustrasjonsfoto: Colourbox/36561334

Som regel er skadevare kun en trussel for systemer som på en eller måte er koblet til internett. Nå har sikkerhetsforskere avdekket ondsinnet skadevare som er designet for å infisere systemer som er såkalt «air gapped» – fysisk isolert fra internett.

Sikkerhetsselskapet Kaspersky rapporter om en svært sofistikert skadevarekampanje som hovedsakelig retter seg mot bedrifter i Øst-Europa, men som alltid med cybertrusler kan det også befinne seg ofre andre steder.

Flyttbare disker

Det spesielle med denne kampanjen er at den benytter seg av programvare som er laget for å hente ut sensitive data fra fysisk isolerte systemer. Kampanjen ble oppdaget i april i fjor, men etterforskningen pågår fortsatt.

Skadevaren fungerer i korte trekk ved å infisere isolerte systemer gjennom flyttbare disker, altså USB-pinner og lignende typer enheter. Den består av flere moduler, ifølge Kaspersky.

– Skadevaren som er designet eksplisitt for å eksfiltrere data fra systemer som er «air-gapped» ved å infisere flyttbare disker består av minst tre moduler, som hver er ansvarlig for forskjellige oppgaver, slik som profilering og håndtering av flyttbare disker, ta skjermbilder, og planting av annenstegsskadevare på nylig tilkoblede disker, skriver sikkerhetsselskapet.

Ifølge Kaspersky fungerer skadevaren ved å først samle inn data om flyttbare disker i miljøet hvor den første infeksjonen finner sted. Ved hjelp av en sekundær modul infiseres flyttbare disker ved å kopiere filer til rotkatalogen på disken og skjule disse.

Holder seg skjult

Deretter benyttes øvrige moduler til å samle inn sensitive data fra de infiserte systemene. Disse modulene er også i stand til å ta skjermbilder, registrere tastetrykk og plante annen skadevare som kan aktiveres på et senere tidspunkt av andre moduler. De stjålne dataene lastes opp til en server kontrollert av bakmennene ved hjelp av eksterne skall (remote shell).

Sikkerhetsselskapet sier at bakmennene som står bak kampanjen også har benyttet flere avanserte teknikker for å holde seg skjult fra oppdagelse og analyse. Dette har de gjort hovedsakelig ved å benytte kryptering, og ved å legge inn ondsinnet kode i minnet til legitime applikasjoner gjennom såkalt DLL-kapring.

Ifølge Kaspersky er det kinesiske hackere som står bak kampanjen, nærmere bestemt en gruppe omtalt som APT31. Dette er den samme gruppen som ifølge norske PST stod bak omfattende dataangrep mot flere statsforvalterembeter her til lands i 2018. Gruppen omtales også som Zirconium og Judgment Panda.

Flere detaljer om etterforskningen og hvordan skadevaren fungerer kan du finne i den tekniske beskrivelsen hos Kaspersky.

Powered by Labrador CMS