Открыть сервис

Stuxnet

Stuxnetкомпьютерный червь, обнаруженный в июне 2010 года, предназначенный для атаки на промышленные системы управления (SCADA) производства Siemens, в первую очередь на центрифуги по обогащению урана. Считается первым известным кибероружием, нацеленным на физическое уничтожение критической инфраструктуры. Отличается высокой сложностью, использованием четырёх уязвимостей нулевого дня (zero-day) и способностью перепрограммировать программируемые логические контроллеры (ПЛК).

История обнаружения

Первые сигналы

В середине 2009 года специалисты компании VirusBlokAda из Беларуси зафиксировали аномальную активность на компьютере в Иране. Файлы, содержащие вредоносный код, подписывались легитимным сертификатом Realtek Semiconductor Corp. (позже выяснилось, что сертификат был украден). В июне 2010 года компания «Лаборатория Касперского» совместно с VirusBlokAda провела анализ образца, который получил название Stuxnet.

Широкое распространение

В июле 2010 года червь начал активно распространяться, заражая компьютеры по всему миру. По данным «Лаборатории Касперского», к сентябрю 2010 года было зафиксировано более 100 000 заражённых систем в 155 странах. Однако основная цель атаки находилась в Иране — на ядерных объектах в Натанзе и Бушере.

Расследование

Специалисты по кибербезопасности из разных стран, включая США, Германию и Израиль, провели масштабное расследование. В результате было установлено, что червь был создан с использованием ресурсов, доступных только государственным структурам. Хотя ни одна страна официально не взяла на себя ответственность, большинство экспертов связывают разработку Stuxnet с разведывательными службами США и Израиля.

Цели и механизм действия

Основная цель

Stuxnet был разработан для атаки на иранскую программу обогащения урана. Основной мишенью стали центрифуги IR-1, используемые для разделения изотопов урана. Червь должен был вывести из строя как можно больше центрифуг, замедлив или остановив ядерную программу Ирана.

Механизм заражения

  1. Проникновение: Червь распространялся через USB-накопители, используя уязвимость в автозапуске Windows (CVE-2010-2568). Также использовались сетевые уязвимости и уязвимости в принтерах.
  2. Эскалация привилегий: После заражения Stuxnet получал доступ к системе с правами администратора, используя уязвимости в драйверах Windows (CVE-2010-2743, CVE-2010-2729).
  3. Поиск цели: Червь сканировал систему на наличие программного обеспечения Siemens Step 7 и WinCC, а также конкретных моделей ПЛК (S7-300, S7-400).
  4. Атака на ПЛК: Если цель была найдена, Stuxnet перепрограммировал ПЛК, изменяя параметры работы центрифуг. В частности, он увеличивал скорость вращения центрифуг до критических значений, что приводило к их разрушению.
  5. Маскировка: Одновременно червь передавал на диспетчерский пульт ложные показания, имитируя нормальную работу оборудования. Это позволяло операторам не замечать аномалий до момента физического разрушения.

Дополнительные возможности

  • Самовоспроизведение: Stuxnet мог распространяться по локальной сети, используя уязвимости в протоколах Windows.
  • Обновление: Червь мог загружать обновления с удалённых серверов, что позволяло адаптироваться к изменениям в защите.
  • Уничтожение следов: После выполнения задачи Stuxnet самоуничтожался, удаляя свои файлы и записи в реестре.

Технические характеристики

Размер и структура

Stuxnet имел размер около 500 КБ и состоял из нескольких модулей:

  • Основной модуль: Отвечал за заражение системы и распространение.
  • Модуль атаки: Содержал код для перепрограммирования ПЛК.
  • Модуль маскировки: Обеспечивал передачу ложных данных.
  • Модуль обновления: Позволял загружать новые версии.

Уязвимости нулевого дня

Stuxnet использовал четыре уязвимости нулевого дня, что делало его особенно опасным:

  • CVE-2010-2568 (LNK-уязвимость)
  • CVE-2010-2743 (уязвимость в драйвере Win32k.sys)
  • CVE-2010-2729 (уязвимость в драйвере NDProxy)
  • CVE-2010-2775 (уязвимость в протоколе RPC)

Платформа

Червь был написан на C++ и работал под управлением Windows 2000, XP, Vista и 7. Для атаки на ПЛК использовался специальный язык программирования, совместимый с Siemens Step 7.

Последствия

Физические разрушения

По оценкам экспертов, Stuxnet вывел из строя около 1000 центрифуг IR-1 на объекте в Натанзе. Это привело к значительному замедлению иранской программы обогащения урана. Некоторые центрифуги были полностью разрушены, другие требовали капитального ремонта.

Влияние на кибербезопасность

Stuxnet стал поворотным моментом в истории кибербезопасности. Он продемонстрировал, что кибератаки могут наносить физический ущерб критической инфраструктуре. После его обнаружения:

  • Были разработаны новые стандарты безопасности для промышленных систем (например, IEC 62443).
  • Усилилось внимание к защите SCADA-систем и ПЛК.
  • Появились новые методы обнаружения и предотвращения атак на промышленные объекты.

Политические последствия

Stuxnet вызвал международный скандал. Иран обвинил США и Израиль в кибератаке, но официальные представители этих стран не подтвердили свою причастность. В 2012 году газета The New York Times сообщила, что Stuxnet был частью секретной программы «Олимпийские игры», запущенной при администрации Джорджа Буша-младшего и продолженной при Бараке Обаме.

Классификация и аналоги

Тип угрозы

Stuxnet классифицируется как:

  • Червь: Способен к самораспространению.
  • Руткит: Маскирует своё присутствие в системе.
  • Промышленный вредонос: Нацелен на промышленные системы управления.

Аналоги

После Stuxnet были обнаружены другие сложные кибероружия:

  • Duqu (2011): Шпионский троян, использовавший похожие методы.
  • Flame (2012): Кибершпионский инструмент, работавший на Ближнем Востоке.
  • Havex (2014): Вредонос, нацеленный на энергетические компании.
  • Triton (2017): Атака на системы безопасности промышленных объектов.

Интересные факты

  • Stuxnet был написан на языке C++ и содержал около 15 000 строк кода.
  • Червь использовал украденные цифровые сертификаты Realtek и JMicron, что позволяло ему обходить антивирусные программы.
  • Для распространения через USB-накопители Stuxnet использовал уязвимость, которая была исправлена Microsoft только через несколько месяцев после обнаружения.
  • Некоторые эксперты считают, что Stuxnet мог быть случайно выпущен в интернет из-за ошибки в программе обновления.

Источники

  • «Лаборатория Касперского» — отчёт о Stuxnet (2010)
  • Symantec — анализ Stuxnet (2010)
  • The New York Times — статья «Obama Order Sped Up Wave of Cyberattacks Against Iran» (2012)
  • IEEE Spectrum — статья «How Stuxnet Worked» (2011)
  • United Nations — доклад МАГАТЭ о ядерной программе Ирана (2010–2012)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →