Taloussanomat
Lue uutinen mobiilisivustolla

Haittaohjelma tikittää kuin oikea pommi

1.10.2010 14:10 Tehtaisiin iskeneellä Stuxnet-haittaohjelmalla on teoriassa kyky jopa aiheuttaa räjähdyksiä, arvioi F-Secure.

Bittimaailma ja fyysinen todellisuus voivat kohdata rankalla tavalla. Paljon puhuttu Stuxnet-haittaohjelma on levinnyt ainakin satoihin tuhansiin tietokoneisiin. Se alkaa tehdä pahojaan vain löytäessään oikeanlaisen tehdasympäristön. Silloin seuraukset voivat olla vakavia.

F-Securen tutkimusjohtaja Mikko Hyppönen on koostanut erikoisen madon ominaisuuksia pitkään kysymys ja vastaus -artikkeliin. Stuxnet tekee monimutkaisia muutoksia järjestelmään oikean kohteen havaitessaan. Muutoksia ei voi huomata näkemättä todellista ympäristöä, joten madon kyvyt ovat arvailun varassa.

– Teoriassa mato voisi säätää moottoreita, liukuhihnoja tai pumppuja. Se voisi seisauttaa tehtaan. Sopivin muutoksin se voisi saada asioita räjähtämään, Hyppönen kirjoittaa.

Asiantuntijat ovat muuallakin pitäneet mahdollisena, että Stuxnet voisi periaatteessa saada jopa ydinvoimalan epäkuntoon. Hyppösen mukaan Stuxnet voisi teoriassa myös päästää rikolliset huippusalaisiin paikkoihin ovia avaamalla ja hälytysjärjestelmiä sulkemalla.

Ei ole kuitenkaan syytä epäillä, että Stuxnet olisi aiheuttanut Meksikonlahden öljynporauslautan uppoamisen ja sitä seuranneen valtavan öljyvuodon. Lautalla tosin oli ilmeisesti käytössä joitakin Siemensin PLC-järjestelmiä, jollaisiin Stuxnetin tiedetään yrittäneen ja päässeenkin joissakin tehtaissa.

Yhteys
teloitukseen?

Avoimia kysymyksiä on paljon. Ei ole tietoa, mihin nimenomaisiin tehtaisiin Stuxnet on suunnattu tai onko se päässyt haluttuun kohteeseen.

On myös epäselvää, mistä maasta harvinaisen monimutkainen haittaohjelma on kotoisin. Hyppösen mukaan näyttää kuitenkin siltä, että Stuxnetin takana on jokin valtio. Tekijöiksi on muualla epäilty esimerkiksi israelilaisia ja maalitauluksi on veikattu iranilaista ydinvoimalaa.

Mikko Hyppönen pohtii myös viruksen raamatullista vihjettä, sanaa "myrtus" eli myrtti. Sitä ei ollut piilotettu koodiin. Kyseessä lienee koodiin vahingossa jäänyt viite, joka kertoo missä hakemistossa lähdekoodi sijaitsi tekijän tietokoneella. Hyppösen mukaan on siten epäselvää, missä mielessä myrtti on raamatullinen viittaus.

Mato jättää saastuttamaansa tietokoneeseen rekisteriavaimen arvolla 19790509. Se voi olla viittaus päivämäärään 09.05.1979, jolloin juutalais-iranilainen liikemies Habib Elghanian teloitettiin Iranissa syytettynä vakoilusta Israelille.

Stuxnet toimii
vielä vuosia

Mikko Hyppönen pitää mahdollisena, että Stuxnetillä on yhteys valtavasti levinneeseen Conficker-matoon. Stuxnet alkoi levitä itse asiassa jo kesäkuussa 2009 tai ehkä jo aikaisemmin. Conficker ilmaantui vuosien 2008 ja 2009 vaihteessa.

Hyppösestä on hyvä kysymys, kuinka Stuxnetin havaitsemiseen kului kokonainen vuosi. Mato löydettiin viime kesäkuussa. Nykyiset versiot lakkaavat toimimasta 24.06.2012.

Yksi Stuxnetin leviämiskeinoista oli Windowsin pikakuvakehaavoittuvuus, joka on korjattu. Osa muista aukoista on yhä Microsoftilta paikkaamatta.

VerkossaF-Securen blogikirjoitus
Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (17)

Huono 0
Avoimia kysymyksiä on paljon. Ei ole tietoa, miksi nämä verkot eivät ole suljettuja.
Ihmettelen vain
Verkothan saattavatkin olla suljettuja, nykyajan virukset yrittävätkin levitä vanhan liiton tavoin, esim. usb-tikkujen välityksellä.
Pojo
Huono 3
Odottakaa vaan kun tulee Skynet!
JP
Huono 0
Verkothan saattavatkin olla suljettuja, nykyajan virukset yrittävätkin levitä vanhan liiton tavoin, esim. usb-tikkujen välityksellä.

Ja USB-tikkulevitykseen käytetään maailman vanhinta tietoturva-aukkoa, johon isketään sosiaalisella krakkeroinnilla...
Hyvää huomenta! Tuo paita sopii sinulle hyvin...
Huono 0
Virukset leviävät tehtaisiin myös ohjelmistojenkehittäjien koneista. Virukset voivat myös olla jo valmiiksi asennettuina hardispiireille josta sitten aktivoituvat jonkun tapauksen perusteella.
Step7
Kyllä kannattaa käyttää Windowsia! Etenkin noissa tärkeissä kohteissa, joissa koneiden todellakin pitäisi toimia ennustettavalla tavalla. Silmät auki nyt ja pois se lelu-winkkari sieltä minne se ei kuulu!
Windowsit pois ydinvoimaloista ja pian
Huono 0
Viitsisikö joku kertoa kuinka Iranilaiseen ydinvoimalaan voi asentaa Windowsin? Tämä rikkoo selkeästi USA:n vientirajoitteita, joten lisensointi on mahdotonta. Helppo sitten päätellä, että Siemensin avulla.
PJock
Kyllä kannattaa käyttää Windowsia! Etenkin noissa tärkeissä kohteissa, joissa koneiden todellakin pitäisi toimia ennustettavalla tavalla. Silmät auki nyt ja pois se lelu-winkkari sieltä minne se ei kuulu!

Kyseessä oli kohdistettu hyökkäys, ja noilla resursseilla mitä ilmeisemmin on ollut käytössä Linux tai OSX olisi korkattu aivan yhtä helposti.

Edes rootin rajoittaminen ei olisi auttanut kun Stuxnet käytti 0-day privilege escalation haavoittuvuuksia.

Winkkari kannattaa vaihtaa kriittisissä kohteissa, mutta pelkkä käyttiksen vaihtaminen ei olisi suojannut Stuxnetin kaltaista hyökkäystä vastaan.
Huono 0
Viitsisikö joku kertoa kuinka Iranilaiseen ydinvoimalaan voi asentaa Windowsin? Tämä rikkoo selkeästi USA:n vientirajoitteita, joten lisensointi on mahdotonta. Helppo sitten päätellä, että Siemensin avulla.

Helposti.

Ostaa lisenssin ulkomailta ja asentaa.

Jos Microsoftilla on GeoIP blokki, niin sitten aktivoi puhelimen yli.
Huono 0
Ei jutun ydin ole käyttöjärjestelmä vaan näin kohdistetun hyökkäyksen motiivi ja siihen vaaditut resurssit.

Jutun alussa todetaan fyysisen ja bittimaailman kohtaamisesta. Miten kummassa ne yritetään väkisin erottaa toisistaan vaikka on ihan selvää ettei ilman kumpaakaan nykymeno jatkuisi.
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.


Kolme vuotta sitten

Intel valottaa palvelinhirmun speksejä

27.05.2009 Intel julkisti eilen illalla uuden Intel Xeon -prosessorin, joka tulee tuotantoon myöhemmin tänä vuonna.

.