LINUX.ORG.RU
ФорумTalks

Отрицай всё

 


2

2

Ъ

Лаборатория Касперского обнаружила тысячи закладок в жестких дисков известных производителей: Western Digital Corp, Seagate Technology Plc, Toshiba Corp, IBM, Micron Technology Inc и Samsung Electronics Co Ltd.

По словам Касперского закладки нацелены для съема информации с военных объектов, энергетических компаний и других государственных ведомств по всему миру, включая Иран, Пакистан, Китай, Россию и других. Касперский не назвал точную страну производителя данного ПО, но предположил, что они близки к Stuxnet. К созданию последнего, по его мнению, приложила руку NSA (АНБ).

Официальный анонс

Подробности на securelist

Вопросы и ответы, формат pdf — тут все изложено подробно

Коротко об отчете:

  • Вся вирусня писалась под винду с начала 2000х
  • Вирус попадает на компы через 3 стадии: эксплойт браузера, эксплойт машины, загрузка полной версии трояна
  • Браузеры: IE, Firefox (в отчете 17 версия)
  • Целевые ОС: Windows, Mac OS X (через уязвимость Firefox)

Касательно вируса на дисках, сводка:

  • Найден некий «загрузчик прошивок» для HDD в одном из троянов
  • Что именно пишется на диск в отчете не сказано
  • Попутно говорится о записи на скрытые разделы диска путем недокументированных команд. [Список комманд можно стырить с завода, — прим.]
  • Журналисты вычитали это и ... остальное вы поняли

Подтверждение слов сотрудника АНБ о ходе работ по внедрению шпионского ПО в прошивки дисков скорее всего совпадение, нежели подтверждение выводов Касперского. ИМХО, уровень качества должен заметно отличаться.

★★★★★

Последнее исправление: gh0stwizard (всего исправлений: 7)
Ответ на: комментарий от mandala

Т.е ты давно знаешь, что в HDD имеются закладки. А как их обнаружить и ликвидировать, не знаешь случаем?

gh0stwizard ★★★★★
() автор топика

А как использовать эти закладки? Под линуксами работает?

Siado ★★★★★
()

Пруфца хотелось бы, с техническими деталями.

Не, идея конечно прикольная, но непонятно, малварь заранее прошивается во все продаваемые харды или целенаправленно в партию, заказанную целевым покупателем, который должен стать жертвой.

И наверняка она заточена под винду, программерам NSA было бы тяжко поддерживать весь зоопарк файловых систем, кастомные ядра и прочие особенности рандомной генточки на локалхосте, мешающие поиметь линукс гарантированно и без палева

Harald ★★★★★
()
Ответ на: комментарий от gh0stwizard

А как их обнаружить и ликвидировать, не знаешь случаем?

если в hdd двухядерный процессор и прошивка (которую можно менять, утилиты были раньше в паблике), то наличие закладок неудивительно.

Обнаруживать реверс инжинирингом, как это сделала реверс-инжиниринговая компания Касперского.

BarCat
()

ЛОРОВЕЦ, ХОЧЕШЬ БЫТЬ НЕУЯЗВИМЫМ - ДОСТАНЬ С ПОЛКИ ДРЕВНИЙ IDE-ХАРД НА 2 ГИГА, ЕСЛИ В НЁМ И ЕСТЬ МАЛВАРЬ, ТО ОНА ЗАТОЧЕНА ПОД DOS ИЛИ 95 ВИНДУ, ПОД ЛИНУКСОМ ТОЧНО НЕ ЗАПУСТИТСЯ

:D

Harald ★★★★★
()
Ответ на: комментарий от Harald

подходит, просто для меня было новостью, что двухядерность проникла и в харды. Ведь даже сами компы были одноядерными не так давно.

BarCat
()

Там внутри дисков есть процессоры, разнообразная запутанная фирмварь, любые модули, зачем ему ОС? Сетевая карта получает нужную последовательность, пинает диск, тот отдаёт данные.

для съема информации с военных объектов, энергетических компаний и других государственных ведомств по всему миру

эээ, мне казалось там принято в компьютеры без связи с глобальной сетью? Или это на случай, если получилось увести диски с данными с режимного объекта? Тогда это не скрытно как-то.

wakuwaku ★★★★
()
Ответ на: комментарий от wakuwaku

Сетевая карта получает нужную последовательность, пинает диск, тот отдаёт данные.

А как она пнёт диск, они ж на разных шинах висят :)

Наверняка просто жёсткий диск хитро ждёт, и при определённых условиях, когда например загружается ОСь, отдаёт слегка модифицированные данные при чтении файлика с ядром или каким-нибудь стандартным драйвером с файловой системы

Harald ★★★★★
()

Ну я хз как насчет закладок в жестких дисках, но готов ставить.. ну, в общем, что-нибудь ценное :3, что в его поделии есть гэбэшные закладки.

Deleted
()

А диски - это только часть всей экосистемы. Вот небольшой обзор (прошу прощения за саморекламу, но других обзоров я не видел) по разным устройствам - http://xvilka.me/h2hc2014-reversing-firmware-radare-slides.pdf Можно сразу идти на последние страницы - там где references.

А ведь и это не полный список. Так что в будущем нас ждут еще более интересные новости.

https://spritesmods.com/?art=hddhack

http://s3.eurecom.fr/~zaddach/docs/Recon14_HDD.pdf

XVilka ★★★★★
()

Если данные зашифорваны, опасна ли эта прошивка? На диск идет уже шифрованный поток.

hibou ★★★★★
()
Ответ на: комментарий от wakuwaku

Там внутри дисков есть процессоры, разнообразная запутанная фирмварь, любые модули, зачем ему ОС? Сетевая карта получает нужную последовательность, пинает диск, тот отдаёт данные.

Так может тогда закладка в сетевой карте должна быть, а не в диске?

Siado ★★★★★
()

Американцы крутые. Дико их уважаю.

Zubok ★★★★★
()

Пора в столмонахи.

JN
()
Ответ на: комментарий от hibou

Если данные зашифорваны, опасна ли эта прошивка? На диск идет уже шифрованный поток.

Думаю, что НЕ опасна. Логично, что закладками снабжаются промышленные компьютеры, у которых ПО достаточно жестко задано. Ну сам посудите, зачем городить сложную логику программы-шпиона для обычного ПК, если эти же данные можно получить, например, на уровне провайдера или кейлоггера?

unanimous ★★★★★
()
Последнее исправление: unanimous (всего исправлений: 1)

Скоро вообще всё железо будет с китайскими закладками. Производителей по закону обязали.

ieeya
()
Ответ на: комментарий от unanimous

А от провайдер законам другого государства подчиняется как-бы.

ieeya
()
Ответ на: комментарий от ieeya

Скоро вообще всё железо будет с китайскими закладками. Производителей по закону обязали.

Да перестань! Это все параноя. Ну сам подумай, кому охота рынки терять ради такой байды? Если все твое железо будет в закладках и это обнаружат? Производители сами себе враги и не хотят продавать? Вот если ко мне придет Путин и скажет закладки делать в мою продукцию, то я его пошлю в жопу, потому что не хочу портить свой чистый образ и участвовать в подобном не буду.

Я думаю, что закладку (если таковая вообще есть) могли сделать уже после производителя и именно на те диски, которые идут в определенное место. Но если честно, то глупо Касперскому верить сразу. Надо бы деталей побольше. Дело в том. что Касперский слишком коммерчески заинтересованное лицо.

Zubok ★★★★★
()
Ответ на: комментарий от unanimous

Насколько я знаю, пароль от LUKS-хранилища хранится также на диске.

Предположим, что все возможно, тогда такое ПО может:

1) Модифицировать ядро и модули ядра еще до их загрузки.

2) Возможность модифицировать ядро может позволить скрывать вообще все детали шпионажа (подмена размеров файлов, структур и т.п.)

3) Возможность модифицировать запускаемое ПО. С учетом скрытия системной информации получается, что никогда не узнаешь, что сливается в три потока на сервера Х вся переписка.

4) Длительный инкубационный период позволит подстраиваться под текущую обстановку. Например, сливать данные через сервера Skype, если замечено, что им пользуются активно.

5) Перенос информации за пределы среды обитания: рано или поздно в закрытую систему воткнут флешку. Оттуда уже стандартными троянскими методами инфа сольется на нужные сервера по Интернет.

Что касается вопроса все ли диски заражены, имхо, нет. Скорее всего происходит замена по-заказу, как показано как в старых фильмах: только в них спецы меняли авторучки, а здесь диски.

Вобщем, чисто теоретически это возможно. Ну, и не зря клеют наклейку на диски, что вскрытие ведет к потере гарантии :-)

gh0stwizard ★★★★★
() автор топика

Внесите черный^WРичарда! Только localhost, только изоляция!

FiXer ★★☆☆☆
()
Ответ на: комментарий от gh0stwizard

Насколько я знаю, пароль от LUKS-хранилища хранится также на диске.

В открытом виде? Но зачем, теряется весь смысл шифрования же.

ieeya
()
Ответ на: комментарий от ieeya

В открытом виде?

А это без разницы, в открытом или нет. Опять же чисто теоретически тот же самый загрузчик grub может быть заражен. Причем с хирургической точностью.

И есть ли хоть один антивирус (спец. ПО), который в рантайме чекает эти изменения? Серьезно. А если есть, то сможет ли он себя защитить от подобного вторжения?

gh0stwizard ★★★★★
() автор топика
Последнее исправление: gh0stwizard (всего исправлений: 1)
Ответ на: комментарий от ieeya

Отключить? Что-то не припомню чтобы я что-то отключал при работе с разделами. А вот чтобы его включить нужно вообще о нем хотя бы подозревать, чего подавляющее большинство вообще не делает, тем более на десктопах.

JN
()
Ответ на: комментарий от gh0stwizard

грузить сразу ядро, грузиться с дискеты, со DIY загрузочного usb устройства, со своей прошивкой. Все не могли предусмотреть.

ieeya
()

Не сомневаюсь, что в русские додумались пихать закладки ФСБ прямо в мониторы американских компаний.

carthrbc
()

Ждем новую линейку антивирусов, для жестких дисков, модулей памяти и HDMI.

Vit ★★★★★
()

Ты главное не процитировал:

A former NSA employee told Reuters that Kaspersky's analysis was correct, and that people still in the intelligence agency valued these spying programs as highly as Stuxnet. Another former intelligence operative confirmed that the NSA had developed the prized technique of concealing spyware in hard drives, but said he did not know which spy efforts relied on it.

AP ★★★★★
()

Как мило, что на лоре кучу народу повелось на это. Что товарисчи, поцреотоболезнь окончательно доела мозг, что профессию уже свою не восспринимаете как следует или хобби? Тред детектор короче.

А по существу вот что. Какие нахрен закладки снимающие данные? Каким образом? Делать это на уровне жёстких дисков? Касперский что, серьёзно? Скорее он в своём везде сующем свой нос антивирусе такие закладки делает. Ещё можно понять, когда подобное говорят о венде, там и tcp/ip стек есть, и возможность отправить данные, но не отобразить это в статистике тоже. Но даже тогда блин есть ведь сниферы и они ничего подобного как правило не показывают, любой админ маленькой сети это может проверить сам, если у него есть роутер.

А снимать данные самому диску, в виде бинарных апдейтов массива и слать их - это просто капец какой бред. Не говоря уже о том, как сильно удорожает подобное сам винт, ведь он должен будет научиться взаимодействовать с OC, определять есть ли сеть и тд. Они там едва осиливают разработку ssd, да и то иногда проседания возникают, а тут речь про впихивание целых подсистем.

Короче народ, мозг уже включаем, ну в конце то концов.

ixrws ★★★
()
Ответ на: комментарий от greenman

По логике касперского это не поможет. В перфоаппарате будут дублироваться скрытые карточки, которые будут ждать шпиона Джона и он их заберёт, когда его помошница будет отвлекать всех хорошим и душевным исполнение полюшко-поле.

ixrws ★★★
()

Помощники президента США уже высказали, что подобные заявления нанесут вред дипломатическим и торговым отношениям между странами.

Либо у меня с английским плохо, либо ты неправильно перевел. Там как раз обратное сказано - что использование уязвимостей для сбора информации может сильно ударить по торговым и дипломатическим связям, и возможно другим интересам США.

Peter Swire, one of five members of U.S. President Barack Obama's Review Group on Intelligence and Communications Technology, said the Kaspersky report showed that it is essential for the country to consider the possible impact on trade and diplomatic relations before deciding to use its knowledge of software flaws for intelligence gathering.

«There can be serious negative effects on other U.S. interests,» Swire said.

Vovka-Korovka ★★★★★
()

Так вот где недостающее пространство...

xwicked ★★☆
()

А как они работают? В дисках WD установлены специальные модули wi-fi, которые через астрал связываются с серверами АНБ и отсылают туда мою коллекцию картинок с котятами?

Lavos ★★★★★
()
Ответ на: комментарий от BarCat

просто для меня было новостью, что двухядерность проникла и в харды

Я что-то пропустил, походу.

Zhbert ★★★★★
()

Кстати, слышал эту новость по радио, пока ехал на работу, но звучала она как «Злобные хакеры поместили в кучу жестких дисков свои вирусы. Всем капец, в жестких дисках вирусы». У меня это вызвало только смех.

Zhbert ★★★★★
()
Ответ на: комментарий от ixrws

Короче народ, мозг уже включаем, ну в конце то концов.

Народ и мозг понятия несовместимые. А так я с тобой полностью согласен.

А вообще ИМХО просто каспер просто пургу гонит, надо же как показать, что у них самый самый крутой онтевигус.

Zhbert ★★★★★
()
Ответ на: комментарий от unanimous

unanimous> Думаю, что НЕ опасна.

Поскольку прошивка контролирует весь поток данных, она может создать скрытый от всего раздел, куда складировать интересные данные в нужном виде, а затем их сливать. И никто ничего даже не заподозрит, так как все операции происходят через посредника - через этот контроллер.

Quasar ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.