De Stuxnet-worm die zich via een nieuw lek in Windows verspreidt, gebruikt naast een certificaat van Realtek ook een certificaat van JMicron Technology Corp. Volgens het Slowaakse anti-virusbedrijf ESET, toont dit aan dat het om een bijzonder professionele operatie gaat. De nieuw ontdekte driver vervangt daarmee de drivers die met het Realtek certificaat waren gesigneerd. Dit certificaat is inmiddels door Microsoft ingetrokken.
"Het is opmerkelijk dat beide bedrijven van wie de signing certificaten zijn gebruikt, kantoren in het Taiwanese Hsinchu Science Park hebben", zegt onderzoeker Pierre-Marc Bureau. Het kwaadaardige bestand imidebs.sys, heeft ongeveer dezelfde functies als de systeemdrivers die Stuxnet eerst gebruikte. De driver is verantwoordelijk voor het identificeren en injecteren van code in de processen die op een besmette machine draaien. De geïnjecteerde code steelt vervolgens de informatie. Dit laatste bestand zou op 14 juli zijn gecompileerd, een dag voordat bekend werd dat er mogelijk een nieuw lek in Windows zat.
Certificaten
"Deze nieuwe informatie is belangrijk, omdat het ons meer informatie over de mensen achter Stuxnet geeft", zegt Bureau. "We zien zelden zulke professionele operaties." De gebruikte certificaten zijn door de malware-auteurs gestolen of gekocht van iemand anders.
"Op dit moment is het nog niet duidelijk of de aanvallers hun certificaat veranderen omdat de eerste is ontdekt of dat ze verschillende certificaten voor verschillende aanvallen gebruiken, maar het laat zien dat ze over behoorlijk wat middelen beschikken."
Aanvallers
De manier waarop de worm zich verspreidt is opmerkelijk. Zeker omdat het een gerichte aanval betreft. "Voor een echte gerichte aanval, zou de malware zo geprogrammeerd zijn, dat het controleert dat het alleen op de systemen draait waar het moet draaien en zich niet verspreidt. Verspreiding vergroot de kans op detectie. Als de aanval alleen op Amerikaanse systemen was gericht, dan zou de aanvaller niet willen dat de code overal in de wereld opduikt. Dit is mogelijk een indicatie dat het om meerdere aanvallers gaat", aldus Randy Abrams.
Deze posting is gelocked. Reageren is niet meer mogelijk.