Hlavní navigace

Byly objeveny další tři viry použité v útocích na Ukrajinu, nasazeny byly ještě před invazí

1. 3. 2022

Sdílet

Kyjev Autor: Jan Sedlák

Slovenská kyberbezpečnostní společnost ESET detekovala další viry, které byly nasazeny v rámci ruského útoku na Ukrajinu. Tento malware doplňuje již dříve objevený škodlivý kód HermeticWiper, který poškozuje data na počítačích a který byl nainstalován na stovkách ukrajinských zařízeních.

Na HermeticWiper navazují malwary HermeticWizard a HermeticRansom. První jmenovaný slouží pro šíření v místní síti, druhý pak funguje jako zastírací manévr a šifruje soubory.

ESET také objevil škodlivý kód IsaacWiper, který stejně jako HermeticWiper slouží k poškození dat. Detekován byl v souvislosti s ukrajinskou vládní organizací, která nebyla postižena HermeticWiperem. IsaacWiper tak může být doplňkem

Analytici z ESETu se téměř s jistotou domnívají, že postižené organizace byly kompromitovány s dostatečným předstihem ještě před nasazením wiperu.

“Toto naše tvrzení podporuje několik dalších zjištění, jako jsou časové značky kompilace spustitelného souboru obsahujícího HermeticWiper, z nichž nejstarší je z 28. prosince 2021, data vydání certifikátu pro podpis kódu z 13. dubna 2021 a v jednom zjištěném případě také nasazení malwaru HermeticWiper prostřednictvím výchozí doménové politiky. Všechny tyto parametry a skutečnosti naznačují, že útočníci již měli přístup k jednomu ze serverů Active Directory, které patřily oběti,” popisuje Michal Cebák z ESETu.

U IsaacWiperu byl nalezen časový údaj kompilace spustitelného souboru 19. října 2021. To podle ESETu znamená, že pokud nebyl tento údaj zfalšován, mohl být tento virus použit v předchozích operacích o několik měsíců dříve.

Podrobnější technické informace lze najít zde. V České republice nebyly zmiňované viry detekovány.

ESET situaci popisuje následovně:

V případě HermeticWiperu ESET zaznamenal důkazy o plošném šíření uvnitř cílových organizací. Útočníci dle zjištění pravděpodobně převzali kontrolu nad serverem Active Directory. K šíření wiperu v napadených sítích využili vlastní škodlivý kód typu červ, který výzkumníci společnosti ESET pojmenovali HermeticWizard. V případě malwaru IsaacWiper útočníci použili k pohybu uvnitř sítě nástroj pro vzdálený přístup RemCom a pravděpodobně i Impacket.

V tuto chvíli ze zjištěných informací také víme, že HermeticWiper se navíc sám vymazal z disku přepsáním vlastního souboru náhodnými bajty. Toto anti-forenzní opatření nám má pravděpodobně znemožnit analýzu wiperu po incidentu. Další z detekovaných hrozeb, ransomware HermeticRansom, byl pak nasazen současně s malwarem HermeticWiper, opět pravděpodobně kvůli tomu, aby činnost wiperu skryl.

Pouhý den po nasazení kódu IsaacWiper útočníci vypustili jeho další, novou verzi s funkcionalitou detailního logování, která poskytuje informace o průběhu jeho fungování. To může naznačovat, že útočníci nebyli schopni zničit data v některém z cílových zařízení a verzi s novou funkcí přidali proto, aby pochopili, co se děje a proč se tak nestalo.

ESET zatím nebyl schopen přiřadit tyto útoky žádnému známému aktérovi kybernetických hrozeb, a to kvůli tomu, že v databázi škodlivých kódů společnosti není evidována žádná výrazná podobnost s již detekovanými škodlivými kódy.

Termín Hermetic je odvozen od kyperské společnosti Hermetica Digital Ltd., na jejíž jméno byl vydán certifikát pro podpis kódu. Podle zprávy agentury Reuters se zdá, že tento certifikát nebyl společnosti Hermetica Digital odcizen. Je naopak pravděpodobné, že se útočníci vydávali za kyperskou společnost, aby tento certifikát od společnosti DigiCert získali. Společnost ESET již požádala vydávající společnost DigiCert, aby certifikát okamžitě zrušila.

Časová osa útoků vypadá takto:

  • 13. února 2021 – Vydání certifikátu pro podpis kódu
  • 19. října 2021 – Nejstarší nalezený časový údaj kompilace IsaacWiper
  • 28. prosince 2021 – Nejstarší nalezený časový údaj kompilace HermeticWiper
  • 23. února 2022 – Masivní rozšíření HermeticWiper na Ukrajině
  • 24. února 2022 – Nasazení IsaacWiper na Ukrajině; zrušení certifikátu

Chcete mít každé ráno v mailu přehled aktuálních článků z Lupy? Objednejte si náš mailový servis a žádná důležitá informace vám neuteče. Objednat si lze i týdenní přehled nebo také newsletter To hlavní, páteční souhrn nejdůležitějších článků ze všech našich serverů.

Našli jste v článku chybu?
  • Aktualita je stará, nové názory již nelze přidávat.

Byl pro vás článek přínosný?

Autor aktuality

Reportér Lupa.cz a E15. O technologiích píše také do zahraničních médií.

Upozorníme vás na články, které by vám neměly uniknout (maximálně 2x týdně).