Investigadores de seguridad de Kaspersky Lab han descubierto información que sugiere un posible vínculo entre el misterioso malware que atacó las computadoras del Ministerio de Petróleo iraní en abril y las amenazas de ciberespionaje Stuxnet y Duqu.
Tras los informes de abril de que se destruyeron datos en varios servidores en Irán, posiblemente por un nuevo malware, la Unión Internacional de Telecomunicaciones (UIT) pidió al proveedor de seguridad Kaspersky Lab que investigara los incidentes.
Los investigadores de Kaspersky no pudieron encontrar el misterioso malware, llamado Wiper, porque se podían recuperar muy pocos datos de los discos duros afectados.
Sin embargo, su investigación condujo al descubrimiento de Flame y más tarde de Gauss, dos amenazas de ciberespionaje altamente sofisticadas que se cree que fueron desarrolladas por un estado nación.
0 segundos de 1 hora, 48 minutos, 41 segundosVolumen 0%Presione el signo de interrogación Mayús para acceder a una lista de atajos de tecladoAtajos de tecladoAtajos de teclado Abrir/Cerrar/ o ?Reproducir/PausarESPACIOAumentar volumen ↑Disminuir volumen↓Buscar hacia adelante→Buscar hacia atrás←Subtítulos activados/desactivadoscPantalla completa/ Salir de pantalla completa fSilenciar/Activar silencioDisminuir tamaño de subtítulos-Aumentar tamaño de subtítulos+ o =Buscar %0-9 Live00:001:48:411:48:41
Después de revisar la información extraída de los discos duros afectados, los investigadores de Kaspersky concluyeron que el malware Wiper efectivamente existía, que utilizaba un algoritmo de borrado de datos sofisticado y eficaz y que lo más probable es que no fuera un componente de Flame.
«Ahora podemos decir con certeza que los incidentes tuvieron lugar y que el malware responsable de estos ataques existía en abril de 2012», dijeron el miércoles investigadores del equipo global de investigación y análisis de Kaspersky en una publicación de blog. «Además, somos conscientes de algunos incidentes muy similares que han tenido lugar desde diciembre de 2011».
Aunque es poco probable una conexión con Flame, hay alguna evidencia que sugiere que Wiper podría estar relacionado con Stuxnet o Duqu.
Por ejemplo, en algunos de los discos duros analizados, los investigadores encontraron rastros de un servicio llamado RAHDAUD64 que cargaba archivos llamados ~DFXX.tmp (donde XX son dos dígitos aleatorios) de la carpeta C:WINDOWSTEMP.
«En el momento en que vimos esto, inmediatamente recordamos a Duqu, que usaba nombres de archivos de este formato», dijeron los investigadores. «De hecho, el nombre Duqu fue acuñado por el investigador húngaro Boldizsar Bencsath del laboratorio CrySyS porque creó archivos llamados ?~dqXX.tmp_x0081_».
Los investigadores de Kaspersky ya habían establecido que tanto Stuxnet como Duqu fueron creados por el mismo equipo de desarrolladores usando la misma plataforma, denominada Plataforma Tilded porque el malware usaba archivos con nombres que comenzaban con el símbolo “~” (tilde).
Los investigadores no pudieron recuperar los archivos ~DFXX.tmp porque habían sido sobrescritos con datos basura durante la rutina de destrucción de datos de Wiper.
Otro posible vínculo con Stuxnet y Duqu es el hecho de que Wiper aparentemente dio prioridad a los archivos .PNF durante su proceso de eliminación de datos. Tanto Duqu como Stuxnet mantuvieron sus componentes principales en archivos .PNF cifrados, dijeron los investigadores de Kaspersky.
La evidencia encontrada hasta ahora no es lo suficientemente sólida como para concluir con certeza que Wiper está relacionado con Stuxnet o Duqu y es posible que la verdad nunca salga a la luz a menos que se descubra un sistema donde la rutina de destrucción de datos de Wiper falló de alguna manera, dijeron los investigadores.
Sin embargo, si está relacionado, entonces es otra pieza de un rompecabezas mayor que apunta a una importante operación de ciberespionaje y cibersabotaje patrocinada por un estado-nación en el Medio Oriente. Los investigadores de Kaspersky ya han establecido, basándose en evidencia técnica, que Stuxnet, Duqu, Flame y Gauss están relacionados entre sí.
Según un informe del New York Times de junio que citaba fuentes anónimas dentro de la administración Obama, Stuxnet fue desarrollado conjuntamente por Estados Unidos e Israel y fue parte de una operación secreta cuyo nombre en código es Juegos Olímpicos.
Noticias