محققهای SentinelLABS یه بدافزار خیلی قدیمی و عجیب به اسم FAST16 رو پیدا کردن که دیپلوی اون برمیگرده به سال ۲۰۰۵، یعنی دقیقا پنج سال قبل از استاکسنت، و عملا اولین عملیات خرابکارانه نرمافزاری با دقت بالا تو تاریخ حملات سایبری به حساب میاد.
معماری این بدافزار دو تا کامپوننت اصلی داره، اولی یه Carrier به اسم svcmgmt.exe هست که یه ماشین مجازی Lua رو تو خودش امبد کرده و مثل یه کرم از طریق شبکه و سرویسهای ویندوز بین سیستمهای شبکه پخش میشه، فایلها رو کپی میکنه و اسکریپتهای Lua رو ران میکنه. بخش دوم یه Kernel Driver به اسم fast16.sys هست که تو سطح کرنل ویندوزهای ۲۰۰۰ و XP میشینه و مستقیما کد اجرایی نرمافزار هدف رو تو حافظه دستکاری میکنه. مکانیزمش اینطوریه که فقط دنبال باینریهایی میگرده که با کامپایلر Intel C/C++ بیلد شده باشن و اینو از روی اسم فایل و یه استرینگ خاص تو هدر PE چک میکنه. وقتی نرمافزار هدف اجرا میشه، درایور با استفاده از ۱۰۱ تا قانون خاص، سکشنهای xdata. و pdata. رو دستکاری میکنه و دستورات FPU رو تغییر میده تا محاسبات floating-point رو نامحسوس خراب کنه.
این یعنی تو برنامههایی مثل شبیهسازیهای فیزیک، مهندسی عمران، رمزنگاری یا تحقیقات هستهای(که انگار هدف اصلی همین بوده)، نتایج محاسبات به صورت سیستماتیک دستکاری و تحریف میشن، بدون اینکه برنامه کرش کنه یا یوزر متوجه اشتباه بودن و غیر طبیعی بودن نتایج بشه، که خیلی با رویکرد استاکسنت که مستقیما PLC ها رو هدف قرار میداد، فرق داره.
از اهداف احتمالی که تحلیل شدن میشه به نرمافزارهای LS-DYNA 970 برای شبیهسازی انفجار که تو برنامه آماد ایران کاربرد داشته، PKPM برای مهندسی سازه تو چین و MOHID برای مدلسازی هیدرودینامیک اشاره کرد.
لینک شدن این بدافزار به NSA و Shadow Brokers از اونجا میاد که اسم fast16 دقیقا تو لیست درایورهای لیک شده سال ۲۰۱۷ تحت عنوان drv_list.txt وجود داشت و جلوش به عنوان یه deconfliction signature نوشته شده بود که کاری بهش نداشته باشین تا اپراتورهای خودی باهاش تداخل پیدا نکنن، و مچ شدن PDB path تو خود بدافزار هم این ارتباط رو کاملا تایید میکنه.
از نظر تاریخی این بدافزار که تقریبا کشفنشده مونده بود نشون میده که از اواسط دهه ۲۰۰۰، یه سازمان دولتی تو لول NSA این قابلیت رو داشته که محاسبات پیچیده و حساس علمی و هستهای کشورهای دیگه رو در خفا و کاملا بیسروصدا دستکاری و خراب کنه.
مقاله اصلی رو میتونید اینجا بخونید.
📡openpcb
Post #325
17.8K

- 🤯 37
- 👍 12
- ❤ 9