Cyberatak Putina na Ukrainę. Wiemy jaki wirus wykorzystano

Tuż przed wybuchem wojny Ukraina została zaatakowana przez złośliwe oprogramowanie. Badacze ESET odkryli już, jaki rodzaj wirusów został wykorzystany i mają przypuszczenia na temat celu, który atakujący chcieli osiągnąć.

Pierwszy atak na ukraińskie organizacje państwowe, które mają kluczowe znaczenie dla funkcjonowania kraju, przeprowadzono 23 lutego 2022 roku, na kilka godzin przed rozpoczęciem agresji Rosji na Ukrainę. Według specjalistów z ESET, czyli przedsiębiorstwa zajmującego się cyberbezpieczeństwem, wykorzystano wtedy wirus HermeticWiper. Według ekspertów z ESET ślady dotyczące wirusa sugerują, że atak na ukraińskie organizacje był planowany od kilku miesięcy.

Dzień później, czyli 24 lutego, doszło do kolejnego ataku. Tym razem wykorzystano inne oprogramowanie. Mianowicie chodzi o IsaacWiper, który występował jako biblioteka DLL systemu Windos lub plik EXE. Nie posiadał on podpisu Athenticode. Kamil Sadkowski, starszy specjalista ds. cyberbezpieczeństwa w ESET zauważa, że ten atak również mógł być przygotowywany miesiącami, lecz nie ma jasności co do powiązania obu wydarzeń.

– IsaacWiper nie ma podobieństw w kodzie do HermeticWiper i jest znacznie mniej wyrafinowany. Biorąc pod uwagę oś czasu, możliwe jest, że oba są ze sobą powiązane, ale na ten moment nie zostało to potwierdzone – komentuje Kamil Sadkowski.

24 lutego zgłoszono także obecność oprogramowania HermeticRansom, które było rozpowszechniane w ukraińskiej sieci. Kamil Sadkowski uważa, że możliwe, iż HermeticRansom miał za zadanie ukryć działanie HermeticWiper.

W piątek 25 lutego pojawiła się nowa wersja IsaacWipera, która zapisywała efekty swojego działania do dziennika logowania. Zdaniem specjalisty ESET mogło to być spowodowane tym, że pierwotna wersja nie była w stanie usunąć danych z niektórych atakowanych urządzeń. Zapisy w dzienniku miały pomóc zrozumieć, dlaczego atak nie był skuteczny.

IsaacWiper – jak działa?

IsaacWiper zaczyna działanie od enumeracji dysków fizycznych, co ma pozwolić na uzyskanie ich identyfikatorów. Kolejnym krokiem jest wymazanie pierwszych 64 KB dysku przy użyciu generatora liczb pseudolosowych ISAAC. Później atak polega na wymazywaniu plików z kolejnych dysków. Wadą takich wirusów jak IsaacWiper jest to, że wymazuje pliki w pojedynczym wątku. Kamil Sadkowski zauważa, że w związku z tym działa on bardzo wolno.

Tagi:

Podziel się postem :)

Najnowsze:

Bezpieczeństwo

Cyberwojna trwa w najlepsze – jak się bronić?

Mało kto jest ekspertem od cyberbezpieczeństwa. Większość z nas po prostu korzysta z internetu, aplikacji mobilnych, gier, programów komputerowych i usług online absolutnie nie zaprzątając sobie głowy, jak to wszystko działa. Za naszą wschodnią granicą, na Ukrainie trwa konflikt zbrojny, przeprowadzane są również cyberataki, jednak naiwnością byłoby myśleć, że my jesteśmy od nich wolni. Tak naprawdę cyberwojna trwa od dawna, a jej celem może być każdy. Jak możesz się obronić, nie będąc ekspertem od cyberbezpieczeństwa? Przygotowaliśmy przydatny zestaw porad i działań, które warto podjąć w celu ochrony własnych danych i własnego komputera.

Oprogramowanie

Zobacz co się zmieni w Ubuntu 23.04

Ubuntu 23.04 to najnowsza wersja popularnej dystrybucji Linux. Aktualizacja już niebawem trafi do użytkowników, a tymczasem spójrzmy na to, co konkretnie ze sobą przyniesie.

Oprogramowanie

Nowa aktualizacja Windows 11 obniża wydajność dysków SSD

Windows 11 22H2 Moment 2 miał wprowadzać szereg nowych funkcji, które ułatwiają korzystanie z systemu. Okazuje się, że aktualizacja w niektórych przypadkach może znacząco obniżać wydajność dysków SSD.

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *