Het Flame-spionagevirus dat maandag werd onthuld, is gedeeltelijk gemaakt in een programmeertaal die vooral voor het ontwikkelen van computerspelletjes wordt gebruikt. Dit tot grote verbazing van verschillende experts, die steeds meer beginnen te twijfelen of Flame, alias Flamer en SkyWIper, wel zo geavanceerd is. "Dit is geen geheime operatie", aldus Marcus Carey, die acht jaar als analist voor de National Security Agency (NSA) werkte voordat hij bij beveiligingsbedrijf Rapid7 aan de slag ging.
"Lua in een spionagetool is gewoon vreemd", stelt een Israëlische programmeur die tegenover MSNBC anoniem wilde blijven. "Het kleine stukje code dat ik heb gezien, ziet er normaal uit...als het werk van een doorsnee programmeur." Een andere programmeur laat weten dat Lua als een programmeertaal voor kinderen wordt beschouwd. Lua-programmeurs zien het echter als een erkenning voor de taal, zo is op de Lua-mailinglist te lezen.
De programmeertaal wordt daarnaast ook voor de populaire netwerktool Nmap gebruikt. "Mensen gebruiken Lua al een tijd om netwerken te hacken, dus dit zou niet als een verrassing moeten komen", merkt Carey op. "Aanvallers gebruiken gewoon wat werkt." De voormalige NSA-analist vindt het veel te voorbarig om Flame het werk van een land te noemen. "Dit is niet bepaald hoogstaande malware."
Inlichtingendienst
Daarnaast hebben experts en programmeurs ook twijfels over de omvang van Flame, die met alle modules ingeschakeld zo'n 20MB bedraagt. "Ik kan niet geloven dat dit het werk van een inlichtingendienst is, tenminste één die weet wat het doet. Het obfusceren van de Lua-code zou analyse bemoeilijken en langzamer maken. Bij spionage is tijd belangrijk en geen enkele zichzelf respecterende inlichtingendienst zou dat nalaten te doen", aldus Enrico Colombini op de LUA-mailinglist.
Er zijn zo'n 300 Flame-infecties bevestigd, voornamelijk in Iran en het Midden-Oosten. "Alleen door de opmerkelijke geografische locatie denk ik dat het hier om politieke malware gaat. Anders zou ik het eerder als een soort malware-bouwdoos beschouwen."
Deze posting is gelocked. Reageren is niet meer mogelijk.