De makers van de Stuxnet-worm maakten amateuristische fouten, wat aantoont dat de malware waarschijnlijk niet door een Westerse staat ontwikkeld is. Dat zei Tom Parker tijdens de Black Hat DC conferentie. Parker krijgt bijval van cryptograaf Nate Lawson. "Ik hoop echt dat het niet door de VS gemaakt is, omdat ik graag denk dat de elite ontwikkelaars van onze cyberwapens in ieder geval bekend zijn met wat Bulgaarse tieners begin jaren 1990 deden."
Zowel Parker als Lawson hebben hun twijfels over de malware die gebruikt is om de kwaadaardige lading op de computers te plaatsen. Daardoor denkt Parker dat Stuxnet mogelijk het product is van een samenwerking tussen twee verschillende groepen. De Stuxnet-code en exploits zouden door een talentvolle groep zijn ontwikkeld, terwijl een minder ervaren groep de tool voor het gebruik van de code ontwikkelde. De beveiligingsconsultant ontdekte ook verschillende andere aanwijzingen dat de code niet helemaal goed in elkaar zit, maar op bepaalde niveaus nog steeds erg effectief is.
Amateurs
Parker ontwikkelde een tool die de overeenkomsten tussen Stuxnet en andere bekende wormen vergeleek en ontdekte dat de code van een lage kwaliteit was. Lawson gaat zelfs nog een stap verder. "De auteurs zouden zich moeten schamen voor hun amateuristische aanpak om de payload te verbergen."
Zo is er geen speciale obfuscatie en de technieken die de malware gebruikt om zich voor virusscanners te verbergen verschilt niet van de andere malware die vorig jaar werd gevonden. Daarnaast zouden de ontwikkelaars volgens Lawson niet met geavanceerde technieken bekend zijn om hun doelwit te verbergen. "Wie de code ontwikkelde had waarschijnlijk haast en besloot dat het gebruik van geavanceerde technieken om de malware te verstoppen niet de kosten voor testen en ontwikkeling waard was."
Aan de hand zijn analyse stelt Parker dat Stuxnet waarschijnlijk niet door een Westerse staat is ontwikkeld. "Er ging heel veel fout. Er is teveel technische inconsistentie. Maar de kans dat de bugs zouden mislukken was klein. Het waren allemaal logische fouten met een hoge betrouwbaarheid."
Deze posting is gelocked. Reageren is niet meer mogelijk.