Форум Positive Hack Days, организатором которого является компания Positive Technologies, раскрыл подробности об обнаруженном троянце Worm.Win32.Flame. По заявлению Александра Гостева, главного антивирусного эксперта Лаборатории Касперского, выступавшего с анализом вируса Duqu, Flame, вероятно, является не единственным представителем кибернетического супероружия нового поколения: в мире существует много других, ещё более опасных его аналогов.
Также эксперт сообщил, что Flame обнаружили случайно: властями Ирана в конце апреля было заявлено, что компьютеры местной нефтяной компании лишились всех данных о клиентах, объёмах поставок и прочих документов. Для исключения возможности восстановления этой информации, злоумышленники
несколько раз поверх них записали ненужные данные.
Международный союз электросвязи обратился к специалистам Лаборатории Касперского. Тогда был обнаружен троян, но, как удалось выяснить позднее, в его возможности не входило удаление файлов. При этом размер вируса составляет 20 Мб в распакованном виде, что почти в 20 раз больше не менее известного Stuxnet. Троян был установлен на 500 компьютерах в Иране, Израиле, Судане, Палестине и Сирии.
Гостев сообщил, что поиски неизвестных создателей Flame проводились на протяжении нескольких лет. Было зарегистрировано несколько десятков доменов. После того, обнаруживались следы трояна, его создатели моментально блокировали узлы, с которых он управлялся.
Возможная тактика атаки экспертом описывается эксплуатацией уязвимости в проигрывателе Windows Media, которая позволяет исполнять произвольный код вместо проигрывания видео. Аналогично промышленному ПО, установленным бэдкором разворачивается база данных Mini SQL, заносящая все информационные активы поражённого узла. Процессы, происходящие в ПК, отправляются в виде скриншотов на серверы мошенников.
Специалистами подмечена функциональность нового шпиона, чего не наблюдалось у Stuxnet и Duxu. Как заявляется техническим директором Positive Technologies Сергеем Гордейчиком, Flame имеет высокое качество проектирования, которое соответствует промышленному и корпоративному уровню.