امنیت سایبری

پژوهشگر امنیتی کد مخرب Stuxnet را مهندسی معکوس کرد

کد مهندسی معکوس‌شده Stuxnet در گیت‌هاب منتشر شد؛ بدافزار مخربی که تأسیسات نطنز را هدف گرفت و با آسیب به سانتریفیوژها خسارت فیزیکی ایجاد کرد. امنیت سایبری تک‌ناک هدف نهایی این کرم، که گفته می‌شود با موفقیت به آن دست یافت، کنترل‌کننده‌های صنعتی ساخت زیمنس بود که…

4 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • Stuxnet
  • بدافزار
  • استفاده
  • می‌کرد
  • انتشار
  • داشت
پژوهشگر امنیتی کد مخرب Stuxnet را مهندسی معکوس کرد

خلاصه تحلیلی خبر

کد مهندسی معکوس‌شده Stuxnet در گیت‌هاب منتشر شد؛ بدافزار مخربی که تأسیسات نطنز را هدف گرفت و با آسیب به سانتریفیوژها خسارت فیزیکی ایجاد کرد. امنیت سایبری تک‌ناک هدف نهایی این کرم، که گفته می‌شود با موفقیت به آن دست یافت، کنترل‌کننده‌های صنعتی ساخت زیمنس بود که…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، Stuxnet، بدافزار، استفاده، می‌کرد

کد مهندسی معکوس‌شدهStuxnetدر گیت‌هاب منتشر شد؛ بدافزار مخربی که تأسیسات نطنز را هدف گرفت و با آسیب به سانتریفیوژها خسارت فیزیکی ایجاد کرد.

امنیت سایبریتک‌ناکهدف نهایی این کرم، که گفته می‌شود با موفقیت به آن دست یافت، کنترل‌کننده‌های صنعتی ساخت زیمنس بود که طبق گزارش‌ها در تأسیسات غنی‌سازی هسته‌ای نطنز ایران استفاده می‌شدند.

Stuxnet پس از رسیدن به هدف، فرکانس مبدل‌های مورد استفاده در سانتریفیوژهای صنعتی را دستکاری می‌کرد تا به‌صورت مخفیانه به روتورهای آن‌ها آسیب بزند.

این عملیات در حالی انجام می‌شد که سیستم به کارکنان تأسیسات، عملکرد عادی تجهیزات را گزارش می‌کرد.

مخزن کد منتشرشده شامل دستورالعمل‌های ساخت نیز می‌شود تا علاقه‌مندان بتوانند سازوکار داخلی آن را بررسی کنند.

برای اجرای آن به یک ماشین مجازی مجهز به Windows XP یا Windows 7 نیاز است و نباید برای این ماشین هیچ‌گونه اتصال شبکه‌ای تنظیم شود.

برای مشاهده عملکرد کامل بخش مخرب، علاوه بر سازوکار انتشار بدافزار، به نرم‌افزارهای مناسب زیمنس و در حالت ایده‌آل به سخت‌افزار مربوطه نیاز خواهید داشت.

روش‌های انتشار Stuxnet در سیستم‌های ویندوزی

Stuxnet در دوران فعالیت خود از سه روش برای انتشار استفاده می‌کرد. روش اصلی، استفاده از حافظه‌های USB حاوی میانبرهای ویندوز و فایل‌های autorun.inf بود.

اتصال چنین حافظه‌ای به کامپیوتر می‌توانست با استفاده از یک آسیب‌پذیری روزصفر، حتی صرفاً با مشاهده محتویات درایو، فرایند آلودگی را آغاز کند.

سیستم‌های آلوده سپس به‌صورت خودکار تلاش می‌کردند کرم را از طریق شبکه گسترش دهند. Stuxnet برای این کار از یک آسیب‌پذیری روزصفر در Windows Print Spooler استفاده می‌کرد که به مهاجم اجازه می‌داد فایل‌های سیستمی را در کامپیوترهای متصل به یک چاپگر مشترک بنویسد.

این بدافزار همچنین خود را در پوشه‌های اشتراکی قابل دسترس شبکه کپی می‌کرد.

Stuxnet برای دور زدن بررسی امضای دیجیتال درایورهای ویندوز نیز از دو گواهی دیجیتال سرقت‌شده از شرکت‌های Realtek و JMicron استفاده می‌کرد.

نفوذ به نرم‌افزارهای صنعتی زیمنس

این کرم همچنین کدی برای نفوذ به نرم‌افزارهای زیمنس داشت.

Stuxnet از طریق پایگاه داده SQL Server نرم‌افزار WinCC و همچنین با قرار دادن کد خود در فایل‌های پروژه Step 7 این کار را انجام می‌داد.

این فایل‌ها هنگام باز شدن توسط مهندسان به‌صورت خودکار اجرا می‌شدند.

از آنجا که چنین فایل‌هایی تقریباً همیشه میان چند مهندس به اشتراک گذاشته می‌شدند، این روش یک مسیر مؤثر برای انتشار داخلی بدافزار بود و به کنترل پوشه‌های اشتراکی شبکه وابسته نبود.

در مرحله نهایی، Stuxnet کنترل DLL ارتباط‌دهنده با سانتریفیوژهای واقعی را در دست می‌گرفت و کد مخرب خود را به PLCهای این تجهیزات، یعنی کنترل‌کننده‌های منطقی قابل برنامه‌ریزی، تزریق می‌کرد.

این اقدام به بدافزار اجازه می‌داد عملکرد روتورها را به‌صورت مخفیانه مختل کند.

بیشتر بخوانیدسوءاستفاده از سه آسیب‌پذیری کروم و ویندوز در حملات جاسوسی

Operation Olympic Games و حمله به نطنز

تصویری از تاسیسات ایران

Stuxnet بخشی از پروژه‌ای موسوم به Operation Olympic Games بود. این پروژه طبق گزارش‌ها تلاش هماهنگ‌شده‌ای میان آمریکا و اسرائیل برای محدود کردن پیشرفت ادعایی ایران در ساخت سلاح هسته‌ای در تأسیسات نطنز بود.

گفته می‌شود این عملیات در دولت‌های جورج دبلیو بوش و باراک اوباما ادامه داشت و هدف آن نیز تا حدی جلوگیری از اقدام پیش‌دستانه اسرائیل علیه ایران بود.

طبق گزارش‌های منتشرشده، پنتاگون و واحد ۸۲۰۰ اسرائیل در توسعه این بدافزار نقش داشتند. همچنین گفته می‌شود Stuxnet در نهایت با آسیب جدی به روتورهای سانتریفیوژها، حدود ۱۰ درصد از سانتریفیوژهای نطنز را از کار انداخت.

بیشتر بخوانیدبدافزارهای هوشمند با جعل سایت‌های رسمی ریزر و مایکروسافت کاربران را فریب می‌دهند

نقص Stuxnet و انتشار ناخواسته در اینترنت

با این حال، Stuxnet یک نقص خطرناک داشت. این کرم بررسی‌های کافی برای تشخیص محیط اجرای خود نداشت و متوجه نشد که از شبکه محلی خارج شده است.

هنگامی که مهندسان لپ‌تاپ‌های آلوده خود را به خانه بردند، Stuxnet به اینترنت عمومی راه پیدا کرد. در آن زمان، پژوهشگران امنیتی سراسر جهان متوجه رفتار غیرعادی آن شدند و بررسی این بدافزار را آغاز کردند.

خوشبختانه Stuxnet یک تاریخ خودتخریبی از پیش تعیین‌شده داشت و قرار بود در ۲۴ ژوئن ۲۰۱۲ فعالیت خود را متوقف کند.

نوشتهپژوهشگر امنیتی کد مخرب Stuxnet را مهندسی معکوس کرداولین بار درTechnoc. پدیدار شد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.