Stuxnet¶
Stuxnet — компьютерный червь, обнаруженный в июне 2010 года, предназначенный для атаки на промышленные системы управления (SCADA) производства Siemens, в первую очередь на центрифуги по обогащению урана. Считается первым известным кибероружием, нацеленным на физическое уничтожение критической инфраструктуры. Отличается высокой сложностью, использованием четырёх уязвимостей нулевого дня (zero-day) и способностью перепрограммировать программируемые логические контроллеры (ПЛК).
¶История обнаружения
¶Первые сигналы
В середине 2009 года специалисты компании VirusBlokAda из Беларуси зафиксировали аномальную активность на компьютере в Иране. Файлы, содержащие вредоносный код, подписывались легитимным сертификатом Realtek Semiconductor Corp. (позже выяснилось, что сертификат был украден). В июне 2010 года компания «Лаборатория Касперского» совместно с VirusBlokAda провела анализ образца, который получил название Stuxnet.
¶Широкое распространение
В июле 2010 года червь начал активно распространяться, заражая компьютеры по всему миру. По данным «Лаборатории Касперского», к сентябрю 2010 года было зафиксировано более 100 000 заражённых систем в 155 странах. Однако основная цель атаки находилась в Иране — на ядерных объектах в Натанзе и Бушере.
¶Расследование
Специалисты по кибербезопасности из разных стран, включая США, Германию и Израиль, провели масштабное расследование. В результате было установлено, что червь был создан с использованием ресурсов, доступных только государственным структурам. Хотя ни одна страна официально не взяла на себя ответственность, большинство экспертов связывают разработку Stuxnet с разведывательными службами США и Израиля.
¶Цели и механизм действия
¶Основная цель
Stuxnet был разработан для атаки на иранскую программу обогащения урана. Основной мишенью стали центрифуги IR-1, используемые для разделения изотопов урана. Червь должен был вывести из строя как можно больше центрифуг, замедлив или остановив ядерную программу Ирана.
¶Механизм заражения
- Проникновение: Червь распространялся через USB-накопители, используя уязвимость в автозапуске Windows (CVE-2010-2568). Также использовались сетевые уязвимости и уязвимости в принтерах.
- Эскалация привилегий: После заражения Stuxnet получал доступ к системе с правами администратора, используя уязвимости в драйверах Windows (CVE-2010-2743, CVE-2010-2729).
- Поиск цели: Червь сканировал систему на наличие программного обеспечения Siemens Step 7 и WinCC, а также конкретных моделей ПЛК (S7-300, S7-400).
- Атака на ПЛК: Если цель была найдена, Stuxnet перепрограммировал ПЛК, изменяя параметры работы центрифуг. В частности, он увеличивал скорость вращения центрифуг до критических значений, что приводило к их разрушению.
- Маскировка: Одновременно червь передавал на диспетчерский пульт ложные показания, имитируя нормальную работу оборудования. Это позволяло операторам не замечать аномалий до момента физического разрушения.
¶Дополнительные возможности
- Самовоспроизведение: Stuxnet мог распространяться по локальной сети, используя уязвимости в протоколах Windows.
- Обновление: Червь мог загружать обновления с удалённых серверов, что позволяло адаптироваться к изменениям в защите.
- Уничтожение следов: После выполнения задачи Stuxnet самоуничтожался, удаляя свои файлы и записи в реестре.
¶Технические характеристики
¶Размер и структура
Stuxnet имел размер около 500 КБ и состоял из нескольких модулей:
- Основной модуль: Отвечал за заражение системы и распространение.
- Модуль атаки: Содержал код для перепрограммирования ПЛК.
- Модуль маскировки: Обеспечивал передачу ложных данных.
- Модуль обновления: Позволял загружать новые версии.
¶Уязвимости нулевого дня
Stuxnet использовал четыре уязвимости нулевого дня, что делало его особенно опасным:
- CVE-2010-2568 (LNK-уязвимость)
- CVE-2010-2743 (уязвимость в драйвере Win32k.sys)
- CVE-2010-2729 (уязвимость в драйвере NDProxy)
- CVE-2010-2775 (уязвимость в протоколе RPC)
¶Платформа
Червь был написан на C++ и работал под управлением Windows 2000, XP, Vista и 7. Для атаки на ПЛК использовался специальный язык программирования, совместимый с Siemens Step 7.
¶Последствия
¶Физические разрушения
По оценкам экспертов, Stuxnet вывел из строя около 1000 центрифуг IR-1 на объекте в Натанзе. Это привело к значительному замедлению иранской программы обогащения урана. Некоторые центрифуги были полностью разрушены, другие требовали капитального ремонта.
¶Влияние на кибербезопасность
Stuxnet стал поворотным моментом в истории кибербезопасности. Он продемонстрировал, что кибератаки могут наносить физический ущерб критической инфраструктуре. После его обнаружения:
- Были разработаны новые стандарты безопасности для промышленных систем (например, IEC 62443).
- Усилилось внимание к защите SCADA-систем и ПЛК.
- Появились новые методы обнаружения и предотвращения атак на промышленные объекты.
¶Политические последствия
Stuxnet вызвал международный скандал. Иран обвинил США и Израиль в кибератаке, но официальные представители этих стран не подтвердили свою причастность. В 2012 году газета The New York Times сообщила, что Stuxnet был частью секретной программы «Олимпийские игры», запущенной при администрации Джорджа Буша-младшего и продолженной при Бараке Обаме.
¶Классификация и аналоги
¶Тип угрозы
Stuxnet классифицируется как:
- Червь: Способен к самораспространению.
- Руткит: Маскирует своё присутствие в системе.
- Промышленный вредонос: Нацелен на промышленные системы управления.
¶Аналоги
После Stuxnet были обнаружены другие сложные кибероружия:
- Duqu (2011): Шпионский троян, использовавший похожие методы.
- Flame (2012): Кибершпионский инструмент, работавший на Ближнем Востоке.
- Havex (2014): Вредонос, нацеленный на энергетические компании.
- Triton (2017): Атака на системы безопасности промышленных объектов.
¶Интересные факты
- Stuxnet был написан на языке C++ и содержал около 15 000 строк кода.
- Червь использовал украденные цифровые сертификаты Realtek и JMicron, что позволяло ему обходить антивирусные программы.
- Для распространения через USB-накопители Stuxnet использовал уязвимость, которая была исправлена Microsoft только через несколько месяцев после обнаружения.
- Некоторые эксперты считают, что Stuxnet мог быть случайно выпущен в интернет из-за ошибки в программе обновления.
¶Источники
- «Лаборатория Касперского» — отчёт о Stuxnet (2010)
- Symantec — анализ Stuxnet (2010)
- The New York Times — статья «Obama Order Sped Up Wave of Cyberattacks Against Iran» (2012)
- IEEE Spectrum — статья «How Stuxnet Worked» (2011)
- United Nations — доклад МАГАТЭ о ядерной программе Ирана (2010–2012)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

