|
Flame ve Stuxnet bağlantısı bulundu - 13.06.2012
Güvenlik uzmanları, Ortadoğu’yu etkisi altına alan Flame ile iki yıl önce ortaya çıkan ve İran’ın nükleer programını vuran Stuxnet arasındaki çok net bir bağlantı keşfetti. Güvenlik uzmanlarının elde ettiği delil, iki virüsün arkasında kimlerin olduğuna dair önemli bir ipucu da veriyor.
Rusya merkezli dünyanın önde gelen anti-virüs yazılımcılarından Kaspersky Lab, başta İran olmak üzere Ortadoğu ülkelerini hedef alan ve bugüne kadar geliştirilmiş en etkin virüs olduğu belirtilen Flame’in içinde Stuxnet’in izine rastladı.
Kaspersky uzmanları, dün yaptıkları açıklamada, Stuxnet’in 2009 yılına uzanan ilk versiyonunun, Microsoft Windows’ta bilinmeyen bir güvenlik açığını hedef alan işlenebilir bir kod içerdiğini ve virüsün bugüne dek ortaya çıkardığı sıfır gün saldırısı açığının beşe yükseldiğini belirtti. Sıfır gün saldırısı, yazılımcıların bir saldırının farkına varması ve önlem almasından önce yapılan siber saldırı anlamına geliyor.
Daha da önemlisi, güvenlik uzmanları Flame’in içinde Stuxnet.A(1.0) versiyonuna ait 6 MB’lık bir kod yığını buldu. Elde edilen bulgu, güvenlik uzmanlarına Stuxnet’in geçmişte hedef aldığı ağlara nasıl saldırdığını daha detaylı göstereceği gibi, virüsün Flame ile olan bağlantısını da ortaya çıkardı.
Kaspersky Lab uzmanlarından Roel Schouwenberg, Ars Technica sitesine yaptığı açıklamada, “Flame grubunun fikri hakları olan kaynak kodlarını Stuxnet grubu ile paylaşmış olmaları, aralarında gerçek bir bağ olduğunu gösteriyor... En azından bir kez işbirliği yaptıkları ortada. Bu, bence büyük bir gelişme. Uzun zamandan beri öne sürdüğümüz ve Stuxnet ile Flame arasında paralellik olduğu düşüncesini doğruluyor” dedi.
Kaspersky, dün blog sayfasında yaptığı açıklamada, “Flame kodunun, Stuxnet’in 2009 yılındaki ilk versiyonunu içeren bir ağ bileşeninde bulunduğunu” belirtti. “Resource 207” olarak adlandırılan bileşen, Stuxnet’e ilk ortaya çıktığı günlerde eklendiği düşünülen bir yürütülebilir dosya içeriyordu. Stuxnet, saldırı yeteneğini diğer içeriklerle gerçekleştirebilmeye başladığında, bu dosya sonraki versiyonlarından kaldırıldı.
Schouwenberg, “Ciddi şekilde Flame platformunun Stuxnet platformundan önceki tarihlere uzandığına inanıyoruz. Flame sanki Stuxnet’i harekete geçirmek için bir basamak olarak kullanılmış. Resource 207, 2009’dan sona virüsten çıkarıldı, Stuxnet ve Flame operasyonları ayrı olarak devam etti. Bunun bir sebebi, Stuxnet’in artık yeterince güçlü bir saldırı kapasitesine ulaşmış olduğuna kanaat getirmeleri olabilir” ifadesini kullandı.
Schouwenberg, Flame ve Stuxnet tarafından paylaşılan ortak kodun bugüne kadar fark edilmediğini çünkü güvenlik uzmanlarının bu kodu içermeyen daha sonraki Stuxnet versiyonlarını incelediklerini söyledi.
Güvenlik uzmanları, Stuxnet ile Flame’in çok maddi ve teknik bilgi açısından çok güçlü bir kaynak tarafından geliştirildiğine inanıyor. Stuxnet, 2010 yazında ortaya çıkmış ve İran’ın uranyum zenginleştirme tesislerine saldırmıştı. Uzmanlar, tesislerdeki santrifüjleri etkisiz hale getirmeyi başarabilecek bir virüsün ilk olarak casus yazılım gibi sızıntı yapması gerektiğini, nükleer tesislerin ve içindeki donanımın planını çıkardıktan sonra sabotaj düzenleyebileceğine dikkat çekti.
ntvmsnbc 10:30 TSİ 12 Haziran. 2012 Salı |