Wiper, virus dal comportamento distruttivo analizzato da Kaspersky Lab


Durante lo scorso aprile 2012, sono stati registrati una serie di incidenti riconducibili ad un programma malware, nome in codice Wiper, che attaccava i computer situati in alcuni stabilimenti petroliferi dell’Asia occidentale. Nel maggio 2012, i ricercatori di Kaspersky Lab hanno condotto una ricerca in collaborazione con International Telecommunication Union, per effettuare ulteriori indagini sugli incidenti e stabilire il potenziale di pericolosità del nuovo malware.

Oggi gli esperti di Kaspersky Lab hanno pubblicato una ricerca realizzata sulla base dell’analisi digitale delle immagini degli hard disk estratte dai computer attaccati da Wiper. Questa ricerca fornisce un’analisi dell’efficace metodo distruttivo di Wiper, compreso il singolare modello di cancellazione dei dati e il comportamento distruttivo.

Nonostante con la ricerca di Wiper sia stato involontariamente scoperto Flame, Wiper in sé non è mai stato scoperto durante le ricerche e rimane non identificato. Nel frattempo, il comportamento distruttivo di Wiper può avere incoraggiato gli altri a creare altri malware altamente nocivi quali Shamoon, rilevato nel corso del mese di agosto 2012.

Informazioni file Wiper (Virus Total)
SHA256: 4f02a9fcd2deb3936ede8ff009bd08662bdb1f365c0f4a78b3757a98c2f40400
SHA1: 7c0dc6a8f4d2d762a07a523f19b7acd2258f7ecc
MD5: b14299fd4d1cbfb4cc7486d978398214
File size: 966.0 KB (989184 bytes)
File name: file
File type: Win32 EXE
Tags: peexe
Detection ratio: 38 / 42
Analysis date: 2012-08-28 10:55:08 UTC (1 settimana, 2 giorni fa)

Risultati della ricerca:

  • Kaspersky Lab conferma che Wiper è stato responsabile degli attacchi lanciati contro computer situati nell’Asia occidentale tra il 21 e il 30 aprile 2012.
  • L’analisi delle immagini degli hard disk dei computer che sono stati distrutti da Wiper hanno rivelato una speciale modalità di cancellazione dei dati associata ad una determinata denominazione della componenete malware, che iniziava con ~D. Questi risultati ricordano Duqu e Stuxnet, che utilizzavano appunto nomi di file che iniziavano con ~D e che erano entrambi stati costruiti sulla stessa piattaforma di attacco, conosciuta con il nome di Tilded.
  • Kaspersky Lab ha iniziato la ricerca di altri file che iniziavano con ~D attraverso Kaspersky Security Network (KSN), per cercare di individuare altri file Wiper sfruttando la connessione con la piattaforma Tilded.
  • Durante questo processo, Kaspersky Lab ha identificato un numero considerevole di file nell’Asia occidentale denominati ~DEB93D.tmp. Una ulteriore analisi ha mostrato che questi file erano parte di una diversa tipologia di malware: Flame. Questa è la modalità con cui Kaspersky Lab ha scoperto Flame.
  • Nonostante Flame sia stato scoperto durante la ricerca di Wiper, i ricercatori di Kaspersky Lab sono convinti che Wiper e Flame siano due programmi malware distinti e separati.
  • Nonostante Kaspersky Lab abbia analizzato le tracce dell’infezione Wiper, il malware è ancora sconosciuto perchè non ci sono stati ulteriori incidenti che hanno seguito lo stesso modello e quindi non c’è stata nessuna individuazione del malware da parte della protezione proattiva di Kaspersky Lab.
  • Wiper è stato molto efficace e può avere portato alla creazione di “nuove varianti” come Shamoon.

Analisi dei computer attaccati da Wiper
L’analisi di Kaspersky Lab delle immagini degli hard disk prese dalle macchine distrutte da Wiper ha dimostrato che il programma nocivo cancellava gli hard disk dei computer e distruggeva tutti i dati che potevano essere utilizzati per identificare il malware. Il file system danneggiato da Wiper impediva il rebooting del computer e causava problemi di funzionamento.

Quindi, in ogni singola macchina analizzata, non rimaneva nulla dopo l’attivazione di Wiper e non era quindi possibile ripristinare il sistema o recuperare i dati. I ricercatori di Kaspersky Lab hanno comunque ottenuto alcuni dati interessanti, come la metodologia di cancellazione utilizzata dal malware, la nomenclatura e, in alcuni casi, le chiavi di registro che rivelavano i precedenti nomi dei file che erano stati cancellati dall’hard disk. Queste chiavi di registro mostravano tutte un nome del file che iniziava con ~D.


Metodologia di cancellazione unica
L’analisi della metodologia di cancellazione svelava un metodo utilizzato su ogni computer infettato da Wiper. L’algoritmo di Wiper è stato realizzato per distruggere velocemente quanti più file possibile, fino a molti gigabytes contemporaneamente. Circa tre delle quattro macchine hanno avuto i dati completamente cancellati.

Nel corso dell’operazione veniva cancellata la prima metà dell’hard disk e poi sistematicamente venivano cancellati i rimanenti dati che consentivano all’hard disk di funzionare correttamente, quindi il sistema andava in crash. Inoltre, siamo a conoscenza di attacchi Wiper che avevano come obiettivo file PNF e questo non avrebbe senso se non fosse direttamente correlato con la rimozione di ulteriori componenti malware. Questo è stato un risultato molto interessante, dal momento che Duqu e Stuxnet hanno mantenuto il proprio codice principale criptato nei file PNF.

Come la ricerca di Wiper ha portato alla scoperta di Flame
I file temporanei (TMP) che iniziavano con ~D, erano utilizzati anche da Duqu che era stato costruito sulla stessa piattaforma di attacco di Stuxnet, Tilded. Sulla base di questo indizio, il team di ricercatori ha iniziato a cercare altri potenziali file name sconosciuti collegati a Wiper e basati sulla piattaforma Tilded attraverso KSN, l’infrastruttura cloud utilizzata dai prodotti Kaspersky Lab per riportare dati di telemetria e garantire protezione immediata sotto forma di black list e regole euristiche che intercettano ogni nuova minaccia.

Durante questo procedimento, i ricercatori di Kaspersky Lab hanno individuato molti computer nell’Asia occidentale che contenevano il file name “~DEB93D.tmp”. Questa è la modalità con cui Kaspersky Lab ha scoperto Flame; nonostante ciò, Wiper non è stato individuato utilizzando questa metodologia e rimane tuttora non identificato.

Alexander Gostev, Chief Security Expert di Kaspersky Lab, ha dichiarato: “Sulla base delle nostre analisi sui modelli di Wiper rimasti sulle immagini degli hard disk esaminati, non c’è alcun dubbio che il malware è esistito e che sia stato utilizzato per attaccare i computer nell’Asia occidentale nell’aprile del 2012 e forse anche prima, nel dicembre 2011. Nonostante Flame sia stato scoperto durante la ricerca di Wiper, siamo convinti che Wiper sia un malware diverso da Flame”.

“Il comportamento distruttivo di Wiper combinato con i file name che sono stati lasciati sui sistemi attaccati da Wiper ricordano molto il programma utilizzato dalla piattaforma Tilded. L’architettura modulare di Flame era completamente differente ed è stata realizzata per eseguire una campagna di cyber spionaggio. Non abbiamo inoltre identificato nessun comportamento distruttivo durante l’analisi di Flame”. Per ulteriori informazioni consultare Securelist.com.

Kaspersky Lab, pericoli Internet per i bambini: pornografia e social network


Dal momento che Internet gioca un ruolo sempre più importante nella vita dei bambini, i genitori sono sempre più preoccupati per la facilità con cui è possibile accedere a contenuti indesiderati online. Questo è confermato dal numero crescente di persone che attivano il componente Filtro Genitori nei prodotti Kaspersky Lab. Alla vigilia del nuovo anno scolastico in molti paesi, Kaspersky Lab ha analizzato le statistiche generate dal suo componente Parental Control in tutto il mondo per gli ultimi sei mesi.

Il compito principale del componente Parental Control è quello di aiutare i genitori a proteggere i propri figli dai pericoli nascosti da utilizzo incontrollato di computer e di Internet. Per impostazione predefinita, il componente non è abilitato - che deve essere attivato dagli stessi genitori. I genitori possono scegliere quale delle 14 categorie di siti web che vogliono rendere disponibile per i propri figli.


I dati ricevuti da Kaspersky Security Network (KSN) mostrano che gli avvisi del componente Parental Control sono attivati ​​più di frequente da "pornografia, materiale erotico", "reti sociali" e le categorie di "software illegale". Globalmente, questi tre conducono sulle altre categorie con un ampio margine. Ci sono 60 milioni di tentativi di accesso a siti con contenuto pornografico ogni mese, che è quasi quattro volte maggiore rispetto al secondo posto della categoria. Gli avvisi generati dal componente Parental Control di Kaspersky Lab dimostrano che i bambini deliberatamente o involontariamente visitano siti con contenuti indesiderati.


Le statistiche degli avvisi genitori dei componenti di controllo non sono gli stessi per tutti i paesi. La categoria dei "server proxy anonimi" si è classificata terza sia negli Stati Uniti e nel Regno Unito, che rappresentano circa il 9% di tutti gli avvisi di questi paesi, la media mondiale per questa categoria è solo 2,43%. Anche nel Regno Unito, il quarto posto è stato occupato da "software illegale" (6,3%). Ovviamente, i bambini e gli adolescenti britannici hanno manifestato un vivo interesse nel software e hanno familiarità con i metodi per aggirare i filtri web e l'uso di anonymizer.

Un'altra caratteristica distintiva degli Stati Uniti e nel Regno Unito è stata la percentuale relativamente alta di avvisi attivati ​​dalla categoria "Gioco d'azzardo" - 5,77% e 5,68% rispettivamente. La percentuale della categoria "violenza" è stata anche elevato negli Stati Uniti - che occupa il quarto posto nel rating del paese con il 7,32% delle segnalazioni. Questo è più che in altri paesi analizzati.


Anche se la categoria "Pornografia, materiale erotico" è stata la leader in fuga negli Stati Uniti e nel Regno Unito, gli avvisi di Parental Control per le altre categorie sono stati più uniformemente distribuite rispetto agli altri paesi analizzati. Ciò indica che, in media, i genitori negli Stati Uniti e nel Regno Unito attivare più categorie del componente Parental Control dai genitori in altri paesi.

La Germania era il leader assoluto nella categoria "pornografia, materiale erotico": l'80% di tutti gli avvisi del paese sono stati innescati da questa categoria, che hanno notevolmente superato la media mondiale del 53,6%. Che in numeri assoluti, si traduce a 5,3 milioni di avvisi al mese.

Questo potrebbe essere dovuto al fatto che molti genitori in Germania attivano questa categoria nel componente Parental Control, lasciando libero accesso ai loro figli a siti web in tutte le altre categorie. In Brasile, la leader assoluta è stata la categoria "Social network" con il 57,84% - il doppio rispetto alla categoria "Pornografia, materiale erotico". Questa quota di segnalazioni di Parental Control differiva significativamente da quella della media mondiale.

"Anche se a molti bambini si insegnano gli aspetti della sicurezza in Internet a scuola, l'industria IT, inoltre, può fare la sua parte e contribuire a salvaguardare la linea giovani, aumentando la consapevolezza dei pericoli on-line sia tra i bambini e i loro genitori. Questo può aiutare i genitori a prendere un atteggiamento più proattivo nel mantenere i loro figli online. La consulenza, chiara, evidente e accessibile contenuta nei servizi del settore IT - in particolare al punto di fornitura - può contribuire a garantire che i bambini e i giovani possano tranquillamente ottenere il massimo da tali servizi. Ed è importante avere un approccio coordinato in tutto il settore per assicurare che le informazioni ai genitori vengano distribuito in modo efficace", ha dichiarato Peter Davies, direttore esecutivo del Child Exploitation e Online Protection (CEOP) Centro che opera in tutto il Regno Unito.

"I pericoli di Internet stanno aumentando di giorno in giorno, anche se questo non ha impedito ai bambini di diventare ancora più attivi sui social network nell'ultimo anno. I social network sono un ambiente estremamente pericolosi per i bambini. Essi sono il terreno di caccia privilegiato di criminali informatici che li usano per diffondere link pericolosi e collegamenti a pagine web fraudolente. Sono anche un luogo in cui il bambino può entrare in contatto con persone sgradevoli o addirittura pericolose. Al tempo stesso, non si devono dimenticare i pericoli più tradizionali on-line, come ad esempio la visualizzazione di contenuti che non sono destinati a bambini e truffe di phishing e vari altri tipi di frode", ha detto Konstantin Ignatev, responsabile del Web Content analist di Kaspersky Lab.

Facebook aggiorna Integrity Systems del sito e dichiara guerra ai falsi Like


Facebook dichiara guerra ai "Mi piace" fake, migliorando i suoi Integrity systems al fine di combattere una delle pratiche spam più diffuse sulla piattaforma. Il social network è deciso ad estirpare i falsi "Like" sulla sua rete sociale che sono causati da spammer, malware e mercato nero, per sforzarsi di mantenere la credibilità come piattaforma pubblicitaria. Facebook ha detto che il numero di "Mi piace", o avalli da parte degli utenti, sulle pagine aziendali è probabile che scenderà dell'1 per cento, in media, dopo la repressione.

"Un Like che non proviene da qualcuno veramente interessato a collegarsi con una pagina non giova a nessuno. La vera identità, sia per gli utenti e marche su Facebook, è importante non solo per la missione di Facebook di aiutare la condivisione del mondo, ma anche la necessità per le persone e i clienti di connettersi in modo autentico alle pagine che interessano", spiega Facebook Security.

"Quando pagine e fan si connettono su Facebook - prosegue Facebook Security -, vogliamo far sì che il collegamento coinvolga una persona realmente interessata ad apprendere i contenuti da una pagina specifica e marchio coinvolgente. Come tale, abbiamo recentemente aumentato i nostri sforzi automatizzati per rimuovere Like nelle pagine che possono essere stati acquisiti con mezzi che violano le nostre Condizioni di Facebook".

"In media, meno dell'1% di Like su ogni pagina verranno rimossi - sottolinea Facebook Security -, con gli amministratori delle stesse che riceveranno una informativa riguardo i loro iscritti che non stanno obbedendo ai nostri termini. Questi sforzi automatizzati sono stati recentemente migliorati per rimuovere quei Like acquisiti da malware, gli account compromessi, gli utenti ingannati, o Like acquistati alla rinfusa. Anche se abbiamo sempre avuto protezioni dedicate contro ciascuna di queste minacce su Facebook, questi sistemi migliorati sono stati specificamente configurati per identificare e agire contro il Like sospetto".

"Per essere chiari, non lo facciamo e non abbiamo mai permesso l'acquisto o la vendita di Facebook Like come noi vogliamo solo persone che si collegano alle pagine dei marchi con i quali hanno scelto di connettersi. Al di là della necessità di mantenere relazioni autentiche su Facebook, questi fornitori di terze parti spesso tentano di utilizzare forme di malware o di altro inganno per generare Like fraudolento, che è dannoso per tutti gli utenti e Internet nel suo complesso", aggiunge Facebook Security.


Questi miglioramenti ai sistemi di integrità del sito vanno beneficio sia degli utenti e ai marchi allo stesso modo. Gli utenti continueranno a connettersi alle pagine e profili che vogliono autenticamente sottoscrivere, e le pagine avranno una misurazione più accurata del numero di fan e la demografia. Questo miglioramento consentirà alle Pagine di produrre contenuti sempre più rilevanti e interessanti, e i marchi vedranno un aumento del vero coinvolgimento intorno al loro contenuto. Uno dei problemi nei quali gli utenti si sono imbattuti è stato spesso quello del cosiddetto likejacking (ovvero il furto dei Like).

Per proteggere se stessi, in futuro, Facebook raccomanda di prestare attenzione ai collegamenti sospetti e di visitare la pagina www.facebook.com/hacked se si ha motivo di credere che il proprio account potrebbe essere stato compromesso. Facebook raccomanda inoltre ai proprietari Pagina di verificare qualsiasi azienda che offre servizi di marketing per costruire la vostra presenza su Facebook, per fare in modo che queste aziende stiano utilizzando solo pratiche legittime, che non violano le Condizioni di Facebook.

"Facebook è stato costruito sul principio dell'identità e vogliamo che questa stessa autenticità sia estesa alle pagine. Ci aspettiamo che senza dubbio questo sarà un cambiamento positivo per coloro che utilizzano Facebook, e ci auguriamo di poter aiutare sempre più persone che condividono e si connettono con gli amici e i brand preoccupati", conclude Facebook Security. Un problema del genere non è unicamente su Facebook, anche Twitter e Google sono alle prese con i falsi account, spam e altre tecniche fraudolente.

A marzo scorso Facebook ha aggiornato il sistema che conteggia il numero di connessioni alle Pagine aziendali. A luglio la start up Limited Run, ha accusato Facebook che l'80% dei clic ricevuti sugli Ads pagati dall'azienda erano ad opera di bot. Facebook stima che l'1,5 per cento dei suoi utenti sono account "indesiderati", impostati per scopi che violano i termini di servizio, secondo la sua più recente relazione 10-Q di regolamentazione. Facebook sta lavorando per migliorare la sicurezza sulla piattaforma, dimostrando di proseguire la propria campagna contro gli abusi dei servizi.