Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Мирт и гуава: Эпидемия в динамике

Александр Гостев
Эксперт «Лаборатории Касперского»
опубликовано 26 сен 2010, 20:25  MSK
Сюжеты: Статистика по зловредам, Точечные атаки, Уязвимости 0-day, Stuxnet
0.6
 

История вокруг червя Stuxnet в последние дни освещалась всеми средствами массовой информации много и по-разному. Слова «Иран», «атомная станция в Бушере» и «кибероружие» уже неразрывно связаны с Stuxnet. Одним из основных пунктов «иранской» теории называется то, что Иран является эпицентром эпидемии – в нем отмечено наибольшее количество зараженных компьютеров.

Но дело в том, что любые оценки по уровню зараженности могут строиться только на основании тех данных которые антивирусные компании получают с клиентских станций, в тех странах где у этой компании есть клиенты. Соответственно, если клиентов нет или распространенность антивируса крайне мала, то любые оценки будут содержать весьма значительные погрешности.

Получить более-менее адекватные данные можно только при анализе аналогичных данных от нескольких компаний-источников, зная при этом им «рыночное положение» в рассматриваемой стране.

Однако, практически все источники сходятся в том, что наиболее заражены червем три страны – Иран, Индия, Индонезия. Кто-то ставит на первое место Иран, кто-то Индию. К сожалению при этом забывается о том, что эпидемия Stuxnet не статична. Она продолжается и сейчас, червь продолжает распространяться от компьютера к компьютеру. Какая-то часть ранее зараженных систем уже вылечена, какая-то еще нет.

Наблюдая за эпидемией в динамике, анализируя данные за три месяца можно попробовать оценить изменения, и возможно, попробовать установить страну из которой началось первоначальное распространение червя.

Данные собранные при помощи нашей cloud –технологии Kaspersky Security Network позволяют увидеть несколько интересных фактов, которыми мы хотим с вами поделиться. Необходимо отметить, что это только данные полученные при работе наших персональных продуктов.

Это двадцатка стран за все время с момента добавления детектирования Stuxnet в наши антивирусные базы (в начале июля) и до сегодняшнего момента. Индия, Иран и Индонезия составляют лидирующую тройку. Но Иран находится не на первом месте и даже не на втором.

Но как я сказал, это статистика за все время. На самом деле эпидемия развивается в разных странах по разному и в самом начале разрыв между тройкой лидеров был не столь значителен.

Мы разбили весь период наблюдения на участки по 5 дней. Вот так выглядела пятерка стран в первые пять дней с момента обнаружения Stuxnet:

India – 8565
Indonesia – 5148
Iran – 3062
Afganistan – 533
Azerbaijan – 454

А вот так выглядит пятерка лидеров по заражениям за последние 5 дней (20-25 сентября).

India - 8179
Indonesia - 3052
Kazakhstan - 1340
Russia - 1138
Iran– 765

Количество заражаемых систем в Индии и Индонезии также снизилось, зато налицо стремительное развитие эпидемии в Казахстане и России!

На следующих графиках представлена динамика развития эпидемии червя в разных странах мира.

Четко видно, что Ирану удалось практически в три раза замедлить развитие эпидемии и вылечить много систем. При сохранении подобных показателей он довольно скоро перестанет быть одним из центров эпидемии. Индия же наоборот, продолжает оставаться примерно на том же уровне, но положительным моментом является то, что эпидемия не идет по нарастающей. Индонезия, как и Иран также показывает успехи в остановлении распространения червя.

Этого всего, увы, нельзя сказать о России и Казахстане. Эти две страны сейчас являются наиболее уязвимыми и в них эпидемия только вступает в фазу своего максимального развития. Это «новые» для червя страны и очевидно, что свое распространение по миру он начинал не из них.

Аналогичный график для нескольких других стран:

Здесь видно, что в трех странах – Бангладеш, Ираке и Сирии эпидемия также развивается по нарастающей. Первые заражения в Бангладеш были отмечены уже после обнаружения червя и, вероятно попал он туда из соседней Индии. Эпидемии в Ираке и Сирии, вероятно, вызваны проникновением червя из Ирана.

Изменение количества инцидентов с Stuxnet в сентябре по сравнению с июлем:

India: -5%
Indonesia: -41%
Iran: -75%
Russia: +308%
Kazakhstan: +1711%
Afganistan:-55%
Uzbekistan:-37%
Syria: +47%
Bangladesh: +370% (по сравнению с августом)
Pakistan: +2%
Azerbaijan:-73%
Iraq: +35%

К сожалению, можно констатировать, что червь Stuxnet был обнаружен уже после того как состоялся пик его распространения в Иране и Индии. Сейчас крайне трудно определить страну и момент его первого появления.

Очевидно, что антивирусные компании застали его в этих странах уже на «спаде». Динамика же развития эпидемии показывает, что началась она минимум за 3-4 месяца до июля 2010 года – быстрее червь бы просто не смог набрать такую массу зараженных систем, которую мы наблюдаем.

12 комментариев

старые сверху
«дерево»
 

SetupNick

26 сен 2010, 23:06
1
 

Какая огромная распространённость для червя такой узкой специлизации.

Похоже, Сименс кому-то очень не нравится.

Александр Гостев

26 сен 2010, 23:10
1
 

Re:

А причем тут Сименс ?
Червь заражет Windows-машины, независимо от наличия там сименсовского софта

SetupNick

27 сен 2010, 01:12
0
 

Re: Re:

А цели у него какие? Неужели всего лишь очередной ботнет?

Umnik

27 сен 2010, 10:27
1
 

Re: Re: Re:

Я так понял, он просто заражает. Цель - она в Иране.

Александр Гостев

27 сен 2010, 14:57
1
 

Re: Re: Re: Re:

"Цель в Иране" - это всего лишь теория. Одна из. Правды не знает никто :)

Вячеслав Копейцев

29 сен 2010, 13:00
0
 

Re: Re: Re: Re: Re:

А узнаем ли мы правду? :)

gm61

29 сен 2010, 20:29
0
 

Re: Re:

Если я правильно понял, то Siemtns утверждает, что при отсутствии PCS7 или WinCC, вирус не активизируется. Может появились мутанты?

SetupNick

27 сен 2010, 20:07
0
 

Ну вот сегодня атомную электростанцию заразил. И что?) ничего вроде не случилось)

Александр Гостев

28 сен 2010, 03:08
1
 

Re:

Какую атомную электростанцию, кто, где и чем ?

SetupNick

28 сен 2010, 22:32
0
 

Re: Re:

http://www.wek.ru/news/obsh/77170.shtml

Вот здесь)

Korobkin

02 окт 2010, 14:25
0
 

Ищите программиста написавшего DB 890/ DB 8062 - узнаете "цель"

>"Цель в Иране" - это всего лишь теория. Одна из. Правды не знает никто :)
Цель явно не сам реактор в Бушере. ВыньКЦ используется в Бушере только во вспомогательных контурах - типа водоподготовки, хоть они и важны для работы - но не столь критичны.
Помимо Бушера есть немало других "интересных" объектов в мире.
Цель определить легко - единицы используют блоки данных DB (список значений для переменных) с указанным в Стукнет номером DB 890 и DB 8062 - надо больше упоминать именно эти номера в сообщениях, тогда быстрее может идентифицироваться цель.
Во будет скандал, если какой то российский или белорусский программист (работавший в горячих точках) узнает этот номер в своей программе для российского закрытого объекта ... :)
Задача была заразить конкретный объект по которому была подробная информация - возможно проект или его часть пересылалась по электронной почте.

Ну и как пишет НАСТОЯЩИЙ СПЕЦИАЛИСТ
http://www.langner.com/en/index.htm
без наличия в тестовой лаборатории контроллеров S7-315 2DP и S7-417 (подсоединённых через интерфейс Profibus (спецкарта в компе или нотебуке) и установленных программных пакетов Step7 и WinCC (идут в составе пакета PCS7) нет смысла строить догадки о функционале и назначении этого вируса.

исправлено: Korobkin, 02 окт 2010, 14:45

Fixxxer

04 окт 2010, 17:00
0
 

Пока суд да дело....

Ну пока мы отошли от технических деталей к политическим измышлениям, Greatis выпустили бесплатную специализированную утилиту для удаления Stuxnet: http://greatis.com/security/stuxnet_remover.html

Исходя из "особенностей" работы их продукта UnHackMe, а также не менее "особенного" сервиса проверки имени файла в базе вредоносных, не дам 100% гарантии на полную функциональность данной утилиты, но потуги и шаги в эту сторону, без сомнения, заслуживают похвалы.

P.S. Кстати, eSage насчитали немного больше эксплуатируемых уязвимостей и не постеснялись о них заявить: http://habrahabr.ru/company/eset/blog/105507/#habracut

исправлено: Fixxxer, 04 окт 2010, 17:40

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Также в аналитике

В блоге