بازسازی و انتشار کد منبع بدافزار استاکس‌نت در گیت‌هاب توسط یک پژوهشگر امنیتی

بازسازی و انتشار کد منبع بدافزار استاکس‌نت در گیت‌هاب توسط یک پژوهشگر امنیتی

یک پژوهشگر امنیتی ناشناس با مهندسی معکوس بدافزار معروف استاکس‌نت (Stuxnet)، کد منبع بازسازی‌شده این کرم رایانه‌ای را در پلتفرم GitHub منتشر کرده است. استاکس‌نت که به عنوان نخستین سلاح سایبری با قابلیت ایجاد تخریب فیزیکی در دنیای واقعی شناخته می‌شود، در اواخر دهه ۲۰۰۰ میلادی برای اختلال در برنامه هسته‌ای ایران و تجهیزات غنی‌سازی اورانیوم در تاسیسات نطنز طراحی شده بود.

نحوه عملکرد و اهداف استاکس‌نت

هدف اصلی این بدافزار، کنترل‌کننده‌های صنعتی (PLC) ساخت شرکت Siemens بود که در سانتریفیوژهای تاسیسات هسته‌ای نطنز استفاده می‌شدند. استاکس‌نت پس از نفوذ به سیستم‌های هدف، فرکانس مبدل‌های سانتریفیوژها را به گونه‌ای تغییر می‌داد که به روتورهای آن‌ها آسیب فیزیکی وارد شود؛ در حالی که هم‌زمان با ارسال گزارش‌های ساختگی از عملکرد عادی دستگاه‌ها، اپراتورهای انسانی را فریب می‌داد. طبق گزارش‌های منتشرشده، این عملیات که با نام «بازی‌های المپیک» (Operation Olympic Games) و به طور مشترک توسط ایالات متحده و اسرائیل هدایت می‌شد، توانست حدود ۱۰ درصد از سانتریفیوژهای نطنز را از کار بیندازد.

روش‌های انتشار و ویژگی‌های فنی بدافزار

استاکس‌نت برای انتشار خود از سه روش اصلی استفاده می‌کرد. بردار اولیه آلودگی، حافظه‌های فلش (USB) مجهز به فایل‌های میان‌بر و autorun.inf بود که با بهره‌گیری از یک آسیب‌پذیری روز صفر (Zero-day) در ویندوز، به محض باز شدن پوشه فلش، سیستم را آلوده می‌کرد. پس از ورود به شبکه، بدافزار با استفاده از آسیب‌پذیری روز صفر دیگری در سرویس Print Spooler ویندوز و همچنین از طریق پوشه‌های اشتراکی شبکه، خود را تکثیر می‌کرد. این بدافزار برای دور زدن سیستم‌های امنیتی و تایید امضای دیجیتال رانورها در ویندوز، از گواهی‌های دیجیتال سرقت‌شده از شرکت‌های Realtek و JMicron استفاده کرده بود.

علاوه بر این، استاکس‌نت قابلیت تزریق کد به نرم‌افزارهای صنعتی Siemens مانند WinCC و Step 7 را داشت تا از طریق پروژه‌های مهندسی مشترک بین کارکنان، بدون نیاز به دسترسی مستقیم به شبکه نیز منتشر شود. در نهایت، این کرم با جایگزین کردن فایل DLL ارتباطی با سانتریفیوژها، کدهای مخرب خود را به کنترل‌کننده‌های منطقی برنامه‌پذیر (PLC) تزریق می‌کرد.

خروج کنترل‌نشده و توقف فعالیت

با وجود طراحی پیچیده، یک نقص فنی در کد استاکس‌نت باعث شد که بدافزار محیط محلی خود را تشخیص ندهد و هنگامی که مهندسان لپ‌تاپ‌های خود را به خارج از تاسیسات بردند، به شبکه جهانی اینترنت راه یابد. این موضوع منجر به شناسایی بدافزار توسط شرکت‌های امنیتی در سراسر جهان شد. با این حال، در ساختار استاکس‌نت یک تاریخ خودتخریبی هاردکد شده برای ۲۴ ژوئن ۲۰۱۲ تنظیم شده بود که به فعالیت آن پایان داد.

کد منبع منتشرشده در گیت‌هاب شامل دستورالعمل‌های ساخت (Build) است، اما برای اجرای ایمن آن به ماشین‌های مجازی Windows XP یا Windows 7 بدون اتصال به شبکه و همچنین نرم‌افزارها و سخت‌افزارهای خاص صنعتی Siemens نیاز خواهد بود.