Các chuyên gia bảo mật bó tay với trojan Gauss

Các chuyên gia bảo mật bó tay với trojan Gauss
TPO - Trong nghiên cứu gần đây nhất, Kaspersky Lab tìm thấy loại Trojan mới với tên gọi Gauss, một trong những gián điệp trên mạng tương tự Stunex, Flame hay Duqu.
Hơn 1.600 máy tính đã bị lây nhiễm ở Lebanon
Hơn 1.600 máy tính đã bị lây nhiễm ở Lebanon.

Cấu trúc dữ liệu được mã hóa của Gauss không chỉ là tính năng độc đáo của Trojan này, mà còn là sự bí ẩn đầy thách thức đối với các chuyên gia bảo mật, khi mục đích chính của cấu trúc này vẫn chưa có câu trả lời chính xác.

Gauss là công cụ gián điệp trên mạng phức tạp có dấu hiệu được tài trợ bởi một tổ chức (hay quốc gia) nào đó.

Gauss có khả năng ăn cắp nhiều thông tin, đặc biệt tập trung vào mật khẩu của trình duyệt, thông tin tài khoản ngân hàng trực tuyến và các cấu hình hệ thống máy tính bị nhiễm.

Các chuyên gia của Kaspersky Lab phát hiện Gauss bằng cách xác định sự tương đồng của chương trình độc hại với Flame.

Từ cuối tháng 5-2012, hơn 2.500 trường hợp lây nhiễm được ghi nhận bởi hệ thống bảo mật dựa trên đám mây của Kaspersky Lab, với phần lớn trường hợp được tìm thấy ở Trung Đông.

Chuyên gia của Kaspersky Lab đã công bố nghiên cứu về Gauss, đồng thời phân tích các chức năng cơ bản và đặc điểm của nó, bên cạnh cấu ​​trúc, các mô-đun độc nhất, phương pháp giao tiếp và những số liệu thống kê của các trường hợp bị lây nhiễm.

Tuy nhiên, một số bí ẩn và câu hỏi về Gauss vẫn chưa được giải đáp và cấu trúc dữ liệu được mã hóa của Gauss chính là khía cạnh hấp dẫn nhất.

Cấu trúc dữ liệu được mã hóa nằm ở module đánh cắp dữ liệu của USB của Guass và được thiết kế nhắm vào một hệ thống nhất định có cài đặt một chương trình cụ thể bằng cách thức phẫu thuật.

Khi một thanh USB bị nhiễm được cắm vào máy tính không được bảo mật, phần mềm độc hại được thực thi và giải mã các cấu trúc dữ liệu bằng cách tạo ra một chìa khóa để mở khóa.

Chìa khóa này xuất phát từ cấu hình cụ thể của hệ thống trên máy tính. Ví dụ, nó bao gồm tên của một thư mục trong Program Files và phải có ký tự đầu tiên được viết bằng một bộ ký tự mở rộng như tiếng Ả Rập hay tiếng Do Thái. Nếu phần mềm độc hại xác định được các cấu hình hệ thống thích hợp, nó sẽ mở khóa và thực hiện truyển dữ liệu đánh cắp được.

Aleks Gostev, Trưởng nhóm chuyên gia an ninh, thuộc Nhóm nghiên cứu và phân tích toàn cầu, Kaspersky Lab cho biết: "Mục đích và chức năng của cấu trúc dữ liệu được mã hóa hiện nay vẫn là một bí ẩn.

Cách viết mật mã và những biện pháp phòng ngừa mà các tác giả đã sử dụng để che giấu cấu trúc này cho thấy mục tiêu của nó nhắm vào các cấu hình cao. Giải mã thành công cấu trúc dữ liệu này sẽ cung cấp một sự hiểu biết tốt hơn về các mục tiêu tổng thể và bản chất của mối đe dọa này."

Theo Viết
MỚI - NÓNG