Grafologia exploitów – nowe narzędzie do walki z cyberprzestępcami

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Eksperci firmy Check Point opracowali nowatorską technikę identyfikacji twórców exploitów wykorzystujących luki w oprogramowaniu. W ten sposób zidentyfikowali działania dwójki czołowych autorów exploitów zero day, pracujących dla organizacji cyberprzestępczych z różnych zakątków świata. Czy nowa metoda pozwoli lepiej walczyć z cyberprzestępczością? 

Aby powstało złośliwe oprogramowanie, hakerzy najpierw poszukują luk w legalnym oprogramowaniu. Potem tworzą łatkę lub poprawkę, która jeszcze nie istnieje (tzw. luka typu zero-day). Twórcy exploitów to wyspecjalizowani programiści wyszukujący wspomniane luki w oprogramowaniu oraz piszący odpowiednie kody pozwalające je wykorzystać. Zwykle sprzedają swój kod tym, którzy zaoferują największą kwotę, a następnie wykorzystają je w złośliwym oprogramowaniu rozprowadzanym po całym świecie.

Tymczasem eksperci firmy Check Point odkryli nowatorską metodę identyfikacji i śledzenia twórców exploitów, która może pozwolić na zmniejszenie przepływu nowych i krytycznych exploitów zero-day. Specjaliści znaleźli identyfikatory, które można powiązać z konkretnymi twórcami exploitów, analizując kod i szukając określonych cech w sposobie, w jaki został napisany. To analogiczna praca do zadań grafologa analizującego pismo odręczne lub badacza odcisków palców – wyjaśniają przedstawiciele Check Pointa.

Korzystając ze wspomnianych metod analitycznych, badacze Check Point Research odkryli powiązania między exploitami, które okazały się dziełem jednego z najbardziej aktywnych twórców exploitów dla jądra Windows, zwanego „Volodya” lub „BuggiCorp”. “Volodya” sprzedaje exploity zarówno dla luk zero-day, jak i krytycznych. Firma Check Point Research wykazała, że jego działalność trwa co najmniej od 2015 roku i jest autorem 11 różnych exploitów dla jądra systemu Windows. Niektórzy z jego klientów to twórcy programów typu crimeware, takich jak Dreambot i Magniber, jak również grupy hakerskie Turla i APT28, które najprawdopodobniej są powiązane z Rosją.

Drugi przeanalizowany przez Check Pointa programista i sprzedawca exploitów to „PlayBit”, znany również jako „luxor2008”. Jak do tej pory eksperci z Check Pointa byli w stanie znaleźć 5 różnych exploitów, które zostały opracowane przez PlayBit i sprzedane czołowym grupom przestępczym, takim jak REvil i Maze. Obie grupy są znane z tworzenia osławionego oprogramowania ransomware.

Itay Cohen, badacz złośliwego oprogramowania w Check Point, zauważa, że ten projekt badawczy pozwoli uzyskać rzadkie informacje o tym, jak działa czarny rynek exploitów.

-Gdy znajdujemy lukę w zabezpieczeniach, demonstrujemy jej wagę, zgłaszamy ją do odpowiedniego dostawcy i upewniamy się, że została załatana, aby nie stanowiła zagrożenia. W przypadku osób handlujących exploitami historia jest zupełnie inna. Dla nich znalezienie luki to dopiero początek prac. Muszą swobodnie wykorzystywać ją na jak największej liczbie wersji oprogramowania i platform, aby zarabiać na niej w sposób satysfakcjonujący – wskazuje Itay Cohen.

-Nasze badanie zapewnia wgląd w proces tworzenia exploitów oraz w ich rynek, na którym działają również państwa narodowe. Uważamy, że ta metodologia badawcza może posłużyć do zidentyfikowania kolejnych twórców exploitów. Zalecamy również innym badaczom wypróbowanie naszej techniki i przyjęcie jej jako dodatkowego narzędzia w swoim arsenale – dodaje ekspert Check Pointa.

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Wiadomości

Cyberbezpieczeństwo przestaje być domeną działów IT. Zarządy przejmują odpowiedzialność

Europa przez lata budowała swoje bezpieczeństwo w oparciu o...

Zbrojenia, technologia i infrastruktura. Polska buduje nowy ekosystem defence

Europa Środkowo-Wschodnia przyspiesza zbrojenia, budując zaplecze przemysłowe NATO i...

Liczba cyberataków wzrosła o 10 proc. w miesiąc. Firmy korzystające z AI muszą być czujne

Co tydzień hakerzy uderzają średnio 2.200 razy w firmy...

Szpiegostwo, propaganda i przygotowania do sabotażu. Trzech Polaków zatrzymanych przez ABW

Funkcjonariusze Agencji Bezpieczeństwa Wewnętrznego zatrzymali trzech obywateli Polski podejrzanych...

Nowoczesny sprzęt to dopiero początek. Polska armia musi zmodernizować cały system

Nasza armia stoi przed koniecznością głębokiej i pilnej modernizacji...

AI Act i NIS2 wymuszą nowe podejście do zarządzania ryzykiem w szpitalach

Debata o ESG w ochronie zdrowia została zdominowana przez...

Polski rząd pod cyberostrzałem. Blisko 3000 ataków tygodniowo na instytucje publiczne

Polskie instytucje rządowe znów na czele europejskiej listy cyberataków....
Coś dla Ciebie

Wybrane kategorie