Malware-trafikspidser gik forud for russiske og israelske konflikter

En undersøgelse af malware, der opererer på virksomheds- og regeringsnetværk, tyder på, at kommunikationsmønstrene i disse programmer kan advare om større konflikter.





Sikkerhedsbriefing : Deltagerne ser en præsentation på Black Hat 2014-konferencen.

Forskere ved sikkerhedsfirmaet FireEye overvågede millioner af malware-meddelelser sendt i løbet af de sidste 18 måneder, og de fandt stigninger i trafikken til og fra Rusland og Ukraine, da spændingerne steg mellem de to lande tidligere på året. Et lignende mønster blev set i malware-trafik til Israel, da det gik ind i sine seneste fjendtligheder med Hamas.

FireEye-undersøgelsen trak på data indsamlet fra mere end 5.000 virksomheder og offentlige kunder rundt om i verden. FireEyes software fanger tilbagekaldsbeskeder sendt af malware inde i et netværk - enten rapporterer dets status til dets operatører eller opfanger nye kommandoer. Disse beskeder blev brugt til at bestemme placeringen af ​​den computer, der kontrollerer malwaren.



Mønstrene var højst sandsynligt forårsaget af regeringsorganer, der øgede indsatsen for at indsamle efterretninger eller angribe deres modstandere, siger Kenneth Geers, der arbejdede på projektet. I optakten til Krim-krisen så du en stigning i malware-tilbagekald i både Rusland og Ukraine, sagde han på Sort hat computersikkerhedskonference torsdag.

Det er også muligt, at aktiviteten kom fra hackere, der var sympatiske over for, men ikke støttet af de involverede lande. Men mange lande bruger nu rutinemæssigt computerangreb til efterretnings- og militære formål.

Geers sagde, at mønstre i malware-kommunikation kunne bruges til at forudsige, hvornår lande forbereder sig på konflikt: Hvis USA, Korea eller Japan var ved at gå i krig, ville du se et bump i tilbagekald - det er bare en del af nutidens nationale sikkerhedsforetagender. Geers, der for nylig forlod FireEye for at arbejde som en selvstændig konsulent , tidligere arbejdet med international computersikkerhed hos National Security Agency og NATO.



Malware-operatører skjuler nogle gange deres placering ved at få tilbagekaldsbeskeder til at hoppe mellem computere i forskellige lande, og FireEye-undersøgelsen kunne kun logge det første hop. Men malware-forfattere gider ikke altid installere et system af relæer, sagde Geers. Og så, sagde han, med et stort nok datasæt opstår nøjagtige geografiske mønstre.

Meget af trafikken til Israel, da det flyttede til angreb mod Hamas i Gaza-striben, kom fra malware installeret på computere i Canada og USA. Du har en indikation af, at israelske nationale sikkerhedsorganisationer måske udnytter infrastrukturen i Canada og USA, sagde Geers.

At matche malware-trafik med begivenheder i den virkelige verden kan også være en måde at afdække værktøjer, der bruges af nationalstater. Noget af trafikken, der kom ud af Canada, så for eksempel ud til at komme fra malware, der aldrig var set før, som FireEye nu undersøger.



FireEye planlægger at fortsætte forskningen. Vi kan se den digitale ækvivalent til tropper på grænsen, fortalte Kevin Thompson, en trusselsanalytiker for virksomheden, MIT Technology Review . Men vi vil gerne se tilbage på et helt års data og forsøge at korrelere med alle verdensbegivenheder i samme periode.

Offentlig brug af malware bliver mere almindeligt, ifølge Mikko Hyppönen, forskningschef hos F-Secure , der studerer malware lavet og brugt af nationalstater. Lande i alle størrelser bruger malware, fordi det er relativt billigt og får resultater, sagde han under et foredrag på Black Hat onsdag. Der er paralleller her til atomvåbenkapløbet, sagde han. [Men] atomvåbens kraft var afskrækkende, og det har vi ikke med cybervåben.

Og, som Geers bemærkede, er der en konflikt mellem regeringernes begejstring for disse nye våben og deres forpligtelse til at sikre internetsikkerhed. Det verdensomspændende malwareproblem er meget vanskeligt at løse, men ønsker regeringer at løse det? han sagde. Regeringer har ret meget gavn af at beskytte suverænitet og projicere magt gennem netværksangreb.



skjule