Van de ruim 400 computers die met het Flame spionagevirus besmet raakten, draaide de helft de 32-bit versie van Windows 7. Er werd echter geen enkel geïnfecteerde 64-bit versie van Windows 7 gevonden. Dat laat het Russische anti-virusbedrijf Kaspersky Lab weten. In totaal werden dertien verschillende Flame-varianten aangetroffen. Naast Windows 7 32-bit (50%), was Windows XP voor 45% van de infecties verantwoordelijk, gevolgd door Vista met vijf procent. De virusbestrijder stelt dan ook dat een 64-bit versie van Windows 7 effectief tegen Flame lijkt te zijn.
Infastructuur
In samenwerking met GoDaddy en OpenDNS slaagde de virusbestrijder erin om het grootste deel van de malafide domeinen, die gebruikt werden door Flame’s Command & Control (C&C) server, te 'sinkholen'. Deze C&C-domeinen zijn geregistreerd met een 'indrukwekkende lijst' van valse identiteiten en met een verscheidenheid aan registrars, die teruggaan tot in 2008.
Momenteel zijn er meer dan 80 bekende domeinen die door Flame gebruikt werden voor C&C-servers en de bijbehorende domeinen. De domeinen werden tussen 2008 en 2012 geregistreerd, waarbij het eerste domein op 2 maart 2008 het licht zag.
Autocad
Het was al bekend dat Flame specifiek ontwikkeld was om informatie te stelen. Volgens Kaspersky hadden de Flame-aanvallers een grote interesse in PDF, Office en AutoCad-tekeningen. De gegevens die geüpload werden naar de Flame C&C-servers waren versleuteld met behulp van relatief eenvoudige algoritmes. Gestolen documenten waren gecomprimeerd met behulp van open source Zlib en gemodificeerde PPDM-compressie.
Servers
Kaspersky vergeleek ook de C&C-infrastructuur van Duqu en Flame. De Flame-aanvallers kozen voor servers met Ubuntu Linux, waarbij meer dan 50 slachtoffers per server werden aangestuurd, terwijl dit bij Duqu er twee of drie waren. De servers van zowel Duqu als Flame stonden overal ter wereld, onder andere in Nederland. In het geval van Duqu hackten de aanvallers servers van andere partijen. De servers die de Flame-aanvallers gebruikten zouden gewoon zijn gehuurd.
Deze posting is gelocked. Reageren is niet meer mogelijk.