Adwind: szkodliwe oprogramowanie jako usługa i ponad 400 000 atakowanych użytkowników oraz organizacji na całym świecie
Analitycy z Kaspersky Lab opublikowali obszerne badanie dotyczące narzędzia zdalnej administracji (ang. Remote Administration Tool - RAT) o nazwie Adwind - wieloplatformowego, wielofunkcyjnego szkodliwego programu, znanego również jako AlienSpy, Frutas, Unrecom, Sockrat, JSocket oraz jRat i rozprzestrzenianego w modelu "szkodliwe oprogramowanie jako usługa". Wyniki dochodzenia przeprowadzonego w okresie 2013-2016 sugerują, że różne wersje szkodnika Adwind zostały wykorzystane w atakach na co najmniej 443 000 prywatnych użytkowników oraz organizacji komercyjnych i niekomercyjnych na całym świecie. Zarówno platforma jak i szkodliwe oprogramowanie nadal są aktywne.
Narzędzie zdalnej administracji AdwindOkazało się, że organizacja została zaatakowana przy użyciu narzędzia zdalnej administracji Adwind, dostępnego w sprzedaży czarnorynkowej backdoora, który został napisany w języku Java, co czyni z niego oprogramowanie wieloplatformowe. Program może działać na platformach Windows, OS X, Linux oraz Android, umożliwiając zdalną kontrolę zainfekowanego urządzenia, gromadzenie danych, kradzież informacji itd.Jeśli zaatakowany użytkownik otworzy załączony plik JAR, szkodliwe oprogramowanie zainstaluje się samodzielnie i będzie próbowało komunikować się z serwerem kontroli. Lista funkcji szkodliwego oprogramowania obejmuje:
Cele atakówPodczas dochodzenia badacze z Kaspersky Lab przeanalizowali niemal 200 przykładów ataków zorganizowanych przez nieznanych przestępców w celu rozprzestrzeniania szkodnika Adwind i zidentyfikowali branże, w których działa większość celów:
Rozkład geograficzny atakowanych użytkowników (wg chmury KSN dla badanego okresu) pokazuje, że niemal połowa z nich (49%) znajduje się w następujących 10 krajach: Zjednoczone Emiraty Arabskie, Niemcy, Indie, Stany Zjednoczone, Włochy, Rosja, Wietnam, Hongkong, Turcja oraz Tajwan. Na podstawie profili zidentyfikowanych celów badacze z Kaspersky Lab określili potencjalne kategorie klientów platformy Adwind:
Zagrożenie jako usługaJedną z głównych cech, która odróżnia narzędzie Adwind od innych komercyjnych szkodliwych programów, jest sposób dystrybucji - Adwind jest oferowany otwarcie w postaci płatnej usługi, a "klient" wnosi opłatę za korzystanie ze szkodliwego narzędzia. W oparciu o analizę aktywności użytkowników na wewnętrznym forum tej cyberprzestępczej usługi, eksperci z Kaspersky Lab szacują, że pod koniec 2015 r. posiadała ona około 1 800 klientów. Czyni to z Adwinda jedną z największych znanych platform szkodliwego oprogramowania."Platformy takie jak Adwind sprawiają, że poziom profesjonalnej wiedzy wymaganej do przeprowadzania cyberataków spada do minimum. Bazując na naszej analizie największego ataku Adwinda - w singapurskim banku - możemy powiedzieć, że stojąca za nim osoba z pewnością nie była profesjonalnym cyberprzestępcą i uważamy, że podobnie jest z pozostałymi klientami tej platformy. Jest to bardzo niepokojący trend" - powiedział Aleksander Gostiew, główny ekspert ds. bezpieczeństwa IT, Kaspersky Lab. "Mimo wielu artykułów opublikowanych na temat Adwinda przez różnych badaczy, platforma ta jest ciągle aktywna i przyciąga nowych przestępców z różnych kategorii. Przeprowadziliśmy nasze badanie, by zwrócić uwagę społeczności bezpieczeństwa IT oraz organów ścigania na nowy trend, gdzie szkodliwe oprogramowanie ma postać usługi, z której może skorzystać niemal każdy" - skomentował Witalij Kamliuk, dyrektor Globalnego Zespołu ds. Badań i Analiz (GReAT) na teren Azji i Pacyfiku, Kaspersky Lab. Eksperci z Kaspersky Lab poinformowali organy ścigania o swoich odkryciach dotyczących platformy Adwind. W celu zwiększenia ochrony przed omawianym zagrożeniem eksperci z Kaspersky Lab zalecają przeanalizowanie konieczności korzystania z platformy Java oraz wyłączenie jej dla wszystkich nieautoryzowanych źródeł. Więcej informacji na temat cyberataków z użyciem narzędzia Adwind znajduje się na stronie http://r.kaspersky.pl/adwind. Kaspersky Lab przygotował także film pokazujący, w jaki sposób skomplikowane cyberzagrożenia są wykrywane i badane: http://r.kaspersky.pl/polujac_na_lowcow. Więcej informacji o najbardziej zaawansowanych kampaniach cyberszpiegowskich badanych przez Kaspersky Lab znajduje się w kronice cyberataków ukierunkowanych: https://apt.securelist.com/pl. Źródło: Kaspersky Lab |