Как стать автором
Обновить

Как «русские хакеры» пытались узнать о новых санкциях против России: изучаем CVE-2015-1701

Время на прочтение6 мин
Количество просмотров44K
Всего голосов 51: ↑46 и ↓5+41
Комментарии35

Комментарии 35

Странно что в подобных статьях нет бурного обсуждения :)
И обнаружение такого бага не похоже на случайность.
обнаружение любого бага, больше похоже на лотерею, найдешь — не найдешь.
Тут, похоже, была цель найти и средств не жалели.
ну это и понятно.
зато сколько средств можно на результате поднять :)
много кода :)
но интересно
Неплохо было бы создать независимое комьюнити, которое бы создавало код под новые известные эксплоиты и запускало бы там простой, недеструктивный код, основной целью которого был бы сбор статистики. Крупные ресурсы заливали бы туда 0.00001% своего трафика и таким образом бы создавалась адекватная картина критичности известных уязвимостей, чтобы разработчики больше обращали на это внимания.
Вам не кажется, что даже единичный случай такого «залива трафика» со стороны любого крупного (и не очень) ресурса грозит большим скандалом и потерей аудитории?
Если все под контролем, то не кажется. Тем более можно спрашивать согласия пользователя
НЛО прилетело и опубликовало эту надпись здесь
Это конечно хороший взгляд с точки зрения критики, но давайте согласимся, что я все-таки не предлагал заражать людей гриппом, а предлагал контролируемый и известный способ обхода защиты с гарантированной безопасностью, так как этот код явно известен людям, которые как раз заражают «гриппом», то ничего нового тут нет и все направлено исключительно на то, чтобы привлечь внимание к проблеме.

В моем примере я не предлагаю слепо использовать пользователя, а делать все с его согласия (тем более можно сообщить ему о проблеме с безопасностью в его системе), но массовость поможет привлечь крупные компании к решению проблемы. Если все будет под контролем открытой и общедоступной системы, то это принесет только пользу, на мой взгляд.
Непонятно причём тут «русские хакеры»
Только коственно — накапливая семплы, вытаскивается много мета информации, такой как: время работы над документами, язык системы, часовой пояс и прочее.
На основании этого делаются предположения, и собирая все больше семплов от одной группы атакующих, накапливается определенная статистика.
В конце концов из предположений делается вывод — часовые пояса мск/спб, время работы с 9:00 до 18:00, скорее всего «русские хакеры».
www.fireeye.com/content/dam/legacy/resources/pdfs/apt28.pdf
www.recordedfuture.com/russian-malware-analysis

Спасибо, понятно. ИМХО бред.
Да, метод спорный, допускает погрешности или тупо саботаж мета данных, но ресерчеры опираются на принцип бритвы Оккама.
Если это бред, то какое ваше объяснение — что китайцы 10 лет подряд ставили русское время и локаль перед тем как билдить малварь?
ИМХО вот это скорее бред.
В часовом поясе «мск/спб» находятся также Ирак, Саудовская Аравия и целая куча африканских стран.

К слову сказать, в России больше всего часовых поясов, чем в любой другой стране. Поэтому с использованием привязки к местному времени можно свалить на Россию все прибалтийские и скандинавские вирусы («русские хакеры из Калининграда!»), все китайские трояны («русские хакеры из Иркутска!») и даже всех австралийских сумчатых червей («русские хакеры из Владивостока!»).

Та же ерунда про «использование русского языка» в комментариях и названиях файлов. Это все равно что приписывать Испании все испаноязычные файлы, найденные в Интернете.

В общем, нужны более вменяемые сигнатуры для подобных обвинений. Выводы, которые приводит FireEye, годятся для болотовни в форуме (как у нас с вами), но всерьез воспринимать это «исследование» не стоит. Пропаганды там гораздо больше, чем аналитики.

Кроме времени там еще и русская локаль выставлена в OS.
Тут два варианта, или это были реально русские хакеры, которые не подумали о таких мелочах.

Или это ставили специально, для прикрытия, но если кто-то настолько умный, кто следит за такими мелочами, то он бы менял локаль на разные страны, а не 10 лет пользовался бы одним паттерном поведения. Потому что паттерн позволяет анализировать деятельность группы.
Вариантов нет.
Еще Крис Касперски писал что можно/нужно качать Китайскую ОС и ставить их часовой пояс, прокси и т.д., и это в бородатых годах, а ничего не изменилось.

Правильно выше говорят, пустая трата времени и букв.
Я во втором варианте написал почему это неправдоподобно.
И прокси итд тут не причем. Видимо они как вы подумали только про айпи, а не про сборку билдов.
По таблице на стр. 27 в pdf получается, что «русские хакеры» © работают с 7:00 до 15:00 по MSK.
Это как раз с 9 до 17 по Челябинску :)
С 8:00 до 17:00-20:00, раньше MSK было UTC+4
Будь я китайцем, тоже локалес поставил русские.
Вряд ли китайцы 7 лет постоянно ставили русскую локаль.
если товарищу майору сказали «а вот твоя группа будет маскироваться под русских», то они еще и комментарии матерные оставлять будут, не только локаль ставить.
В таком прикрытии мало смысла. Ведь если паттерн поведения не меняется (прикрытие одно и то же), то у оппонента все равно есть возможность собирать и связывать данные на протяжении многих лет и связывать обнаруженные эпизоды с деятельностью вашей конкретной группы.
То есть если бы уделяли внимание таким мелочам как локаль и сознательно выставляли чужую, то прикрытие периодичесски бы менялось под разные страны и часовые пояса, чтобы затруднить связывание разных эпизодов и анализ вашей общей деятельности.
Ну а зачем непременно затруднять связывание? Наоборот, взращивают и поддерживают легенду про злобных русских хакеров из Питера, для правдоподобности.
Анализируя действия группы можно узнать ее методы, интересы, слабости, предугадать дальнейшие действия и в конечном счете успешно противостоять ей.
А из какой конкретно страны эта группа это не так уж и важно, хакерством все спецслубжы занимаются.
Хакеры и санкции — сущности взаимоисключающие.
Хакер — это религия, философия и идеология, а не хороший IT специалист.
Называйте вещи своими именами =)
После Сноудена всё уже совершенно перепуталось. Вроде как похищал информацию из-за великой идеи о свободе информации. А теперь работает на современную Россию, в которой сегодня со свободой точно не самым лучшим образом в мире дела обстоят.
НЛО прилетело и опубликовало эту надпись здесь
Как в анекдоте:
Один программист пишет вирусы
Второй антивирусы
А третий ОС, под которым это все работает
— ИМХО: я конечно склоняюсь к тому что этот баг обнаружили случайно, но череда совпадений как то высока
Интересно почему микрософт у себя в корпоратовном блоге не пишет такие статьи
Зарегистрируйтесь на Хабре, чтобы оставить комментарий