방정식 그룹

Equation Group
방정식 그룹
유형지능화된 지속적 위협
위치
상품들스턱스넷, 플레임, 이터널블루
모조직

첨단 지속적 위협으로 분류되는 방정식 그룹미국 국가안보국(NSA)의 맞춤형 접근작전(TAO) 부대와 연계돼 있다는 의혹을 받는 고도로 정교한 위협 행위자입니다.[1][2][3]Kaspersky Labs는 이들이 스턱스넷플레임의 제작자들과 함께 활동하는 세계에서 가장 정교한 사이버 공격 그룹 중 하나이며 "우리가 본 것 중 가장 진보된 것"이라고 설명합니다.[4][5]그들의 목표물 대부분은 이란, 러시아, 파키스탄, 아프가니스탄, 인도, 시리아, 말리에 있었습니다.[5]

이 이름은 그룹이 암호화를 광범위하게 사용한 데서 유래했습니다.Kaspersky는 2015년까지 최소 42개국에서 이 그룹에 의한 500건의 악성코드 감염을 문서화하는 한편, 자체 종료 프로토콜로 인해 실제 수는 수만 건에 이를 수 있음을 인정했습니다.[5][6]

2017년 위키리크스는 CIA 내부에서 어떻게 그 집단을 식별할 수 있었는지에 대한 토론을 발표했습니다.[7]한 논평가는 "보고서에 나와 있는 수식 그룹은 특정 그룹과 관련된 것이 아니라 해킹에 사용된 도구 모음"이라고 썼습니다.[8]

디스커버리

2015년 2월 16일 멕시코에서 개최된 Kaspersky Security Analytics Summit에서, Kaspersky Lab은 Equation Group의 발견을 발표했습니다.Kaspersky Lab의 보고서에 따르면, 이 그룹은 적어도 2001년부터 활동했으며, 60명 이상의 배우들이 있습니다.[9]그들의 작업에 사용된 Equation Drug and GrayFish라는 멀웨어는 하드 디스크 드라이브 펌웨어를 재프로그래밍할 수 있는 것으로 밝혀졌습니다.[4]관련된 고도의 기술과 고도의 비밀 때문에, 그 그룹은 NSA와 관련이 있다는 의혹을 받고 있지만, 카스퍼스키 랩은 그 그룹의 배후에 있는 배우들을 밝히지 않았습니다.

스턱스넷과 NSA와의 연결고리일 가능성이 있습니다.

2015년 캐스퍼스키의 에쿼티 그룹에 대한 연구 결과는 에쿼티 그룹의 로더인 그레이피쉬가 이전에 발견된 다른 공격 시리즈의 [repository]로더인 가우스와 유사하다는 것을 언급했고, 에쿼티 그룹이 나중에 스턱스넷에서 사용된 두 개의 제로 데이 공격을 사용했다는 것을 별도로 언급했습니다.ts는 거의 동시에 서로 다른 컴퓨터 웜에서 함께 존재하며, 이는 EQUATION 그룹과 Stuxnet 개발자가 동일하거나 긴밀하게 협력하고 있음을 나타냅니다."[10]: 13

펌웨어

또한 이 플랫폼이 때때로 차단(과학 회의 주최자가 메일로 보낸 합법적인 CD를 가로채는 것)에 의해 전파되었으며,[10]: 15 플랫폼이 여러 주요 하드 드라이브 제조업체의 하드 드라이브 펌웨어를 통해 감염 및 전송되고 히든디를 생성 및 사용할 수 있는 "전례 없는" 기능을 가지고 있음을 확인했습니다.sk 영역 및 가상 디스크 시스템은 제조업체의 소스 코드에 액세스해야 달성할 수 있으며,[10]: 16–18 IP를 통해 특정 국가를 제외하고 토론 포럼에서 특정 사용자 이름을 대상으로 할 수 있는 수술적 정밀성을 위해 도구를 설계했습니다.[10]: 23–26

코드워드 및 타임스탬프

NSA 코드워드 "STRAITACID"와 "STRAITSHURE"가 악성코드 내부에서 발견되었습니다.게다가, 악성코드의 타임스탬프는 프로그래머들이 월요일부터 금요일까지 미국 동부 시간대의 08:00-17:00(오전 8:00 - 오후 5:00) 근무에 해당하는 시간에 압도적으로 일했다는 것을 나타내는 것 같습니다.[11]

LNK 착취

GReAT로 알려진 Kaspersky의 글로벌 연구 및 분석 팀은 2008년 Stuxnet의 "privateLib"을 포함하는 악성코드를 발견했다고 주장했습니다.[12]특히 2010년 스턱스넷에서 발견된 LNK 공격을 포함하고 있습니다.Fanny는 특정 Windows 운영 체제에 영향을 주는 웜으로 분류되며 네트워크 연결이나 USB 스토리지를 통해 측면으로 확산을 시도합니다.[repository]카스퍼스키는 패니의 기록된 컴파일 시간을 근거로 에쿼티 그룹이 스턱스넷보다 더 오래된 것으로 추정한다고 말했습니다.[4]

아이레이트 몽크 링크

NSA의 맞춤형 접근 작전 프로그램 목록은 NSA ANT 카탈로그에 있는 IRATEMONK입니다.

F-Secure는 에쿼티 그룹의 악성 하드 드라이브 펌웨어가 2013년 Der Spiegel 기사에 공개된 NSA ANT 카탈로그의 항목 중 하나인 [13]TAO 프로그램 "IRATEMONK"라고 주장합니다.IRATEMONK는 공격자에게 디스크가 포맷되거나 데이터가 지워지거나 운영 체제가 다시 설치되더라도 데스크톱 및 노트북 컴퓨터에 소프트웨어 애플리케이션을 지속적으로 설치할 수 있는 기능을 제공합니다.하드 드라이브 펌웨어를 감염시켜 디스크의 마스터 부팅 레코드에 지침을 추가하여 컴퓨터가 부팅될 때마다 소프트웨어가 설치되도록 합니다.[14]Seagate, Maxtor, Western Digital, Samsung,[14] IBM, Micron TechnologyToshiba의 특정 하드 드라이브를 감염시킬 수 있습니다.[4]

2016년 에쿼티 그룹

2016년 8월, 스스로를 "The Shadow Brokers"라고 부르는 해킹 그룹이 에쿼티 그룹에서 악성코드를 훔쳤다고 발표했습니다.[15]Kaspersky Lab은 RC6 암호화 알고리즘을 구현하는 Equation Group만의 특이점을 포함하여 도난당한 코드와 보유하고 있던 Equation Group 악성코드 샘플 사이에 유사성이 있음을 알아차렸고, 따라서 이 발표가 합법적이라고 결론지었습니다.[16]도난당한 파일의 가장 최근 날짜는 2013년 6월입니다. 따라서 Edward Snowden은 NSA의 전세계국내 감시 노력 유출로 인한 봉쇄 가능성이 그림자 브로커의 방정식 그룹 위반을 막았다고 추측했습니다.The Shadow Brokers에서 발표한 일부 악성 프로그램 샘플에는 Cisco Adaptive Security ApplianceFortinet의 방화벽에 대한 공격이 포함되어 있었습니다.[17]Cisco의 ASA 소프트웨어에 대한 Simple Network Management Protocol 공격인 EXTRABACON은 발표 당시 제로데이 공격이었습니다.[17]Juniper는 또한 NetScreen 방화벽이 영향을 받았음을 확인했습니다.[18]이터널블루 공격은 전 세계 워너크라이 랜섬웨어 공격에 사용되었습니다.

참고 항목

참고문헌

  1. ^ Fox-Brewster, Thomas (February 16, 2015). "Equation = NSA? Researchers Uncloak Huge 'American Cyber Arsenal'". Forbes. Retrieved November 24, 2015.
  2. ^ Menn, Joseph (February 17, 2015). "Russian researchers expose breakthrough U.S. spying program". Reuters. Retrieved November 24, 2015.
  3. ^ "The nsa was hacked snowden documents confirm". The Intercept. 19 August 2016. Retrieved 19 August 2016.
  4. ^ a b c d GReAT (February 16, 2015). "Equation: The Death Star of Malware Galaxy". Securelist.com. Kaspersky Lab. Retrieved August 16, 2016. SecureList, Costin Raiu (director of Kaspersky Lab's global research and analysis team): "It seems to me Equation Group are the ones with the coolest toys. Every now and then they share them with the Stuxnet group and the Flame group, but they are originally available only to the Equation Group people. Equation Group are definitely the masters, and they are giving the others, maybe, bread crumbs. From time to time they are giving them some goodies to integrate into Stuxnet and Flame."
  5. ^ a b c Goodin, Dan (February 16, 2015). "How "omnipotent" hackers tied to NSA hid for 14 years—and were found at last". Ars Technica. Retrieved November 24, 2015.
  6. ^ Kirk, Jeremy (17 February 2015). "Destroying your hard drive is the only way to stop this super-advanced malware". PCWorld. Retrieved November 24, 2015.
  7. ^ Goodin, Dan (7 March 2017). "After NSA hacking exposé, CIA staffers asked where Equation Group went wrong". Ars Technica. Retrieved 21 March 2017.
  8. ^ "What did Equation do wrong, and how can we avoid doing the same?". Vault 7. WikiLeaks. Retrieved 21 March 2017.
  9. ^ "Equation Group: The Crown Creator of Cyber-Espionage". Kaspersky Lab. February 16, 2015. Retrieved November 24, 2015.
  10. ^ a b c d "Equation Group: Questions and Answers (Version: 1.5)" (PDF). Kaspersky Lab. February 2015. Archived from the original (PDF) on February 17, 2015. Retrieved November 24, 2015.
  11. ^ Goodin, Dan (March 11, 2015). "New smoking gun further ties NSA to omnipotent "Equation Group" hackers". Ars Technica. Retrieved November 24, 2015.
  12. ^ "A Fanny Equation: "I am your father, Stuxnet"". Kaspersky Lab. February 17, 2015. Retrieved November 24, 2015.
  13. ^ "The Equation Group Equals NSA / IRATEMONK". F-Secure Weblog : News from the Lab. February 17, 2015. Retrieved November 24, 2015.
  14. ^ a b Schneier, Bruce (January 31, 2014). "IRATEMONK: NSA Exploit of the Day". Schneier on Security. Retrieved November 24, 2015.
  15. ^ Goodin, Dan (August 15, 2016). "Group claims to hack NSA-tied hackers, posts exploits as proof". Ars Technica. Retrieved August 19, 2016.
  16. ^ Goodin, Dan (August 16, 2016). "Confirmed: hacking tool leak came from "omnipotent" NSA-tied group". Ars Technica. Retrieved August 19, 2016.
  17. ^ a b Thomson, Iain (August 17, 2016). "Cisco confirms two of the Shadow Brokers' 'NSA' vulns are real". The Register. Retrieved August 19, 2016.
  18. ^ Pauli, Darren (August 24, 2016). "Equation Group exploit hits newer Cisco ASA, Juniper Netscreen". The Register. Retrieved August 30, 2016.

외부 링크