image

"Westerse inlichtingendiensten achter Flame"

donderdag 31 mei 2012, 12:40 door Redactie, 7 reacties

Eén of meerdere westerse inlichtingendiensten zitten waarschijnlijk achter de ontwikkeling van het Flame-virus. Dat stelt beveiligingsbedrijf Websense. De malware die in het Midden-Oosten opdook en voornamelijk ontwikkeld is om informatie te stelen, blijft de gemoederen bezighouden. "Gebaseerd op historische APT-patronen, de aangevallen regio en complexiteit en kwaliteit van de code, vermoeden wij dat Flame door één of meer westerse inlichtingendiensten is gemaakt. Ik denk niet dat we veel copycats van Flame zullen zien, maar wel meer gerichte aanvallen tegen landen", merkt Patrik Runald op.

Flame is volgens de analist interessant omdat het meerdere technieken in elkaar weeft en die dynamisch toepast, gebaseerd op de mogelijkheden van het geïnfecteerde systeem. Tevens is Flame opmerkelijk omdat het ondanks z'n grootte toch minimaal twee jaar onopgemerkt bleef.

Bangmakerij
Marc Maiffret van beveiligingsbedrijf eEye Digital Security hekelt het optreden van de anti-virusbedrijven, die in een soort spel zijn verwikkeld waarbij ze steeds nieuwe interessante feiten proberen te ontdekken voordat de concurrent dit doet. "De rest die in de echte IT-wereld werkt vraagt zich af wanneer ze door dit soort malware worden aangevallen en waarom de continue cyclus van reactieve ontdekkingen geen eind kent."

Voor zover bekend verspreidt Flame zich via twee Windows-lekken die in augustus en september 2010 door Microsoft werden gepatcht (MS10-046 en MS10-061). Bedrijven die hun patchmanagement op orde hebben zouden dan ook niet meer kwetsbaar zijn. Verder blijkt dat Flame Windows Domain Administrator inloggegevens gebruikt om zich verder te verspreiden. Daarbij is het volgens Maiffret verstandig om ervoor te zorgen dat accounts met verminderde rechten draaien, om malware het niet al te gemakkelijk te maken.

Eindgebruikers
Voor eindgebruikers heeft Flame geen gevolgen, stelt Lysa Myers van anti-virusbedrijf Intego. Dreigingen als Zeus en Flashback hebben meer systemen besmet en vormen voor eindgebruikers een groter risico. "De les die we hieruit moeten trekken is dat er nog steeds veel onbeschermde gebruikers zijn, wat de dreiging voor iedereen vergroot. Een gebruikersgroep is als een ecosysteem. Als de malwaremakers een zelfvoldane gebruikersgroep zien, is het een eenvoudig doelwit."

Back Orifice
Chris Wysopal, CTO van Veracode, merkt op dat een aantal van de dingen die Flame doet al in 1998 door de Back Orifice spyware werden gedaan, zoals screenshots maken en toetsaanslagen opslaan. "Dat is standaard spyware van 12 jaar geleden."

Toch is de malware professioneel gemaakt, zegt Roel Schouwenberg van Kaspersky Lab. "De manier waarop de malware gestructureerd is, toont een hoog niveau van professionaliteit. Ze hebben hun eigen libraries om SSL en SSH te doen en er zit veel data in SQL databases."

Daarnaast is de malware erg 'conservatief' in de manier waarop het zich verspreidt. "Het verspreidt zich alleen via USB of netwerk nadat de aanvaller de opdracht heeft gegeven dit te doen. De meeste infecties zijn ook het beoogde doelwit. Dit is geen Stuxnet waar we tienduizenden infecties zagen, waarbij er alleen een aantal toededen", laat de Nederlander weten.

Reacties (7)
31-05-2012, 13:08 door Anoniem
"Voor eindgebruikers heeft Flame geen gevolgen, stelt Lysa Myers van anti-virusbedrijf Intego"

Ook niet wanneer de eindgebruiker bijvoorbeeld een Iraanse politicus of nucleaire wetenschapper is, op wiens systeem die malware wordt aangetroffen ? Deze malware richt zich wel degelijk op (specifieke) eindgebruikers ?
31-05-2012, 13:34 door [Account Verwijderd]
[Verwijderd]
31-05-2012, 14:36 door Anoniem
Door chargen: de iraanse removal tool: http://www.certcc.ir.onbetrouwbaar/index.php?name=file_manager&type=user&func=getit&lid=24

Die "tool" moet je dus niet draaien.
31-05-2012, 16:17 door Anoniem
Door chargen: de iraanse removal tool: http://www.certcc.ir/index.php?name=file_manager&type=user&func=getit&lid=24

Perfect, ga een Iraans programma gebruiken om Flame te verwijderen. NOT
31-05-2012, 17:00 door U4iA
Hey de blame-game is weer gestart met allerlei vage niet bestaande feiten die bewijzen dat het Westen er achter zou zitten. Ik denk gezien de onbenulligheid dat juist Iran het zelf heeft geschreven om te spioneren bij Israel en door zichzelf als slachtoffer te presenteren men de mening van andere anit-westerse landen achter zich kan scharen in de heilige cyberoorlog die komen gaat.
31-05-2012, 17:25 door [Account Verwijderd]
[Verwijderd]
01-06-2012, 12:38 door spatieman
de Belgische verwijderingstool werkt het beste.
FORMAT C: /U
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.