Noticias aleatorias
- Oracle intenta reescribir la historia de Sun y alterar el futuro de Java
- Fundidos iPad de Apple dominio? Yo no lo creo
- Verizon Android 4.0 flexiones de fechas filtrados de Razr, Rezound?
- AMD 890FX Roundup placas base: ASRock, Asus, Biostar, Gigabyte y MSI
- Sony Vaio P: Un primer vistazo
- Interesado en comprar RIM? Piense de nuevo
- Hack LulzSec de Sony Muestra Contraseña rampante Re-uso
Los hackers pueden haber pasado años de artesanía Duqu
El grupo de hackers detrás de Duqu puede haber estado trabajando en su código de ataque durante más de cuatro años, un nuevo análisis del troyano reveló el viernes.
Con sede en Moscú Kaspersky Lab publicó algunos resultados de hoy de un reciente arraigo a través de muestras Duqu proporcionados por los investigadores en el Sudán, diciendo que un controlador incluido con la carga de ataque fue elaborado en agosto de 2007, se extiende la línea de tiempo de trabajo de la banda.
“No podemos estar 100% seguro [de esa fecha], pero todas las fechas de los archivos compilados otros parecen coincidir con los ataques”, dijo Roel Schouwenberg, investigador senior de Kaspersky, en una entrevista. “Así que estamos inclinando hacia esa fecha como correcta.”
Schouwenberg agregó que en agosto de 2007 driver lo más probable es creado específicamente para Duqu por el grupo responsable de los ataques, y no un archivo off-the-shelf construido por otros, porque el conductor no ha sido visto en otros lugares.
Otros investigadores han encontrado los archivos entre los utilizados por Duqu que llevan a construir las fechas de febrero de 2008, pero los ataques reales han sido rastreados sólo hasta abril de 2011.
Ese fue también el mes en que las muestras de Sudán-que se dispone indica los ataques tuvo lugar frente a un objetivo no identificado en ese país, de acuerdo con Kaspersky, que informó de dos intentos separados – uno el 17 de abril, la segunda el 21 de abril – para plantar malware en PC con Windows.
El primer ataque fracasó porque el mensaje de correo electrónico que lleva un documento de Word maliciosos fue bloqueado por un filtro de spam y el segundo fue un éxito.
Microsoft ha confirmado que la campaña Duqu aprovecha una vulnerabilidad de Windows en un controlador en modo kernel – específicamente “W32k.sys”, y su motor de análisis de fuentes TrueType – para obtener los derechos en el ordenador comprometido suficiente para instalar el malware.
Aunque Microsoft todavía tiene que parchear el error, ha instado a los clientes para desactivar el analizador de la fuente para protegerse.
Otro descubrimiento notable fue que Kaspersky cada uno de los Duqu docena de ataques se sabe de utilizar un conjunto de hechos a medida de los archivos compilados inmediatamente antes de que el malware se dirige a un objetivo.
“Las diferencias son bastante menores, pero que están usando archivos únicos hechos a medida para cada operación”, dijo Schouwenberg. “Ataque de todos y cada uno tenía su propio comando y control [C & C] del servidor, con su ubicación incrustadas en los archivos”, explicó.
“Eso sugiere que son muy orientado a los negocios”, dijo Schouwenberg. “Son muy profesionales, muy pulido.”
Aunque el análisis más reciente de Kaspersky difiere en algunos aspectos de la realizada por otras empresas de seguridad – en particular de Symantec, que fue la primera en revelar la existencia de Duqu – ni Schouwenberg o un director de Symantec vio un conflicto.
“Cada empresa de seguridad cuenta con clientes diferentes, contactos diferentes, y con la participación limitada de las muestras, es posible que acaban de encontrar los primeros [code Duqu]", dijo Schouwenberg.
Symantec se hizo eco de eso.
"Hay múltiples variantes de Duqu y las muestras de Kaspersky han analizado simplemente reflejan este hecho", dijo Eric Chien, director técnico del grupo de Symantec Security Response, en un correo electrónico de respuesta a las preguntas de hoy. "Por lo tanto, no tenemos ninguna razón para creer que hay conflictos entre el análisis y el análisis publicado por Kaspersky. Su análisis se basa en las versiones anteriores, lo que explicaría la fecha anterior."
Duqu se ha caracterizado por Symantec y otros como un posible precursor de la próxima Stuxnet, el gusano ultra-sofisticado que el año pasado saboteó el programa nuclear de Irán.
Mientras que algunos han puesto en duda que, Kaspersky está firmemente en el campo de Stuxnet conexión.
"Este nuevo análisis nos ha hecho más seguros de que Duqu fue creado por la misma gente detrás de Stuxnet", dijo Schouwenberg.
Es cierto que existen diferencias - Stuxnet fue una herramienta de ataque, Duqu parece diseñado para ser parte de una operación de inteligencia - pero Schouwenberg dijo que había similitudes aún más. Una similitud tal: una línea entre Stuxnet y el proceso de Duqu de infección que, dijo, mostró a los autores de la antigua aprendido importantes lecciones que se aplica luego a la segunda.
"Aprendieron de Stuxnet, que era muy" ruidosa '", dijo Schouwenberg, refiriéndose a las infecciones generalizadas del gusano que muchos creen que se debió a un exceso de ganas atacantes que habían sido bloqueados en un intento anterior para infiltrarse en las instalaciones nucleares de Irán. Duqu adopta un enfoque mucho más prudente, que explota sólo un parche, o de "día cero" vulnerabilidad de Windows, no el récord de cuatro utilizados por la escopeta Stuxnet.
"Duqu es muy sofisticado", dijo Schouwenberg. "Algunos se han cometido errores en Stuxnet, pero todos esos errores se han ido ahora [en Duqu]."
Más información acerca de Duqu (descargar PDF) se puede encontrar en el sitio web del US-CERT, la agencia de ciber-defensa que es parte del Departamento de Seguridad Nacional, y en un informe actualizado de Symantec (descargar PDF).
Gregg Keizer cubre Microsoft, los problemas de seguridad, Apple, navegadores web y noticias sobre tecnología en general para romper Computerworld. Gregg seguir en Twitter en @ gkeizer, en Google + o suscribirte al feed RSS de Gregg. Su dirección de correo electrónico está gkeizer@computerworld.com.
Ver más artículos de Gregg Keizer.
Lea más acerca de delitos cibernéticos y la piratería en Delito Cibernético de Computerworld y tema del centro de hacking.
Otras noticias "Otras noticias"
- Toshiba se burla de nuevos portátiles, tabletas
- T-Mobile quiere impedir que EE.UU. prohibición de los productos Samsung
- Recuerda unidades defectuosas de Apple iMac de 1 TB de Seagate
- Unidades de 1 TB Seagate de iMac de Apple recuerda defectuoso
- Las ventas de Windows desafiando las predicciones, crecerá un 4%
- 9 Aparatos inteligentes que no puede hacer fuera
- ZOTAC anuncia ZOTAC GeForce GTX 680 AMP! Edición y ZOTAC GeForce GTX 680 de 4GB
- PassPoint, inicio de sesión automático de hotspot Wi-Fi Alliance, viniendo este verano
- T-Mobile: El iPhone estará lista para redes a finales de 2012
- Bug Explotados pantalla LCD permite muestran dos imágenes al mismo tiempo
Últimas noticias de Hardware
Hackers Expolit 2008 Bug Palabra para secuestrar PCs
Los atacantes, probablemente, con sede en China, están explotando un fallo de diciembre en Microsoft Word para secuestrar PCs con Windows, los investigadores de seguridad vietnamitas advirtieron el jueves. De acuerdo con Nguyen Minh Duc, gerente de sede en Hanoi Bach Khoa Internetwork Security (BKIS) del departamento de seguridad de aplicaciones, documentos de Word amañadas [...]
Hackers Expolit 2008 Bug Palabra de secuestrar PC
Los atacantes, probablemente, con sede en China, están explotando un fallo de diciembre en Microsoft Word para secuestrar PC con Windows, los investigadores vietnamitas de seguridad advirtieron el jueves. De acuerdo con Nguyen Minh Duc, director de la sede en Hanoi Bach Khoa Internetwork Security (BKIS) del departamento de seguridad de aplicaciones, documentos de Word [...]
Toshiba se burla de nuevos portátiles, tabletas
Fusion X2, Vete En cuanto a los portátiles van, esencialmente, la noticia puede ser destilado a “línea de casi todas las refrescado, Fusion X2 se ha ido para siempre.” Toshiba seguirá ofreciendo portátiles con hardware de AMD e Intel, y sus nuevas máquinas de hardware deporte Ivy Bridge de Intel y el hardware de AMD [...]
PowerVR Series 6 “Rogue” GPUs Publicado a las licencias, G6200 y G6400 En primer lugar por la puerta
Con el énfasis en los teléfonos inteligentes y las tabletas en el CES de este año, debe venir como ninguna sorpresa que los distintos desarrolladores de SoC IP están centrando sus anuncios en todo el show, y PowerVR está entre ellos. En 2011 PowerVR anunció su próxima generación de SoC GPUs, la Serie 6 de [...]
T-Mobile quiere impedir que EE.UU. prohibición de los productos Samsung
T-Mobile EE.UU. pidió a un tribunal el miércoles autorización para presentar un escrito de amicus curiae (“amigo de la corte”) para evitar que una medida cautelar preguntó por Apple en contra de la venta en los Estados Unidos de smartphone de Samsung 4G Galaxy S y Galaxy Tab 10.1 tableta, citando su impacto en las [...]