基本介紹
簡介,特點,攻擊範圍,開發者,新特點,關聯病毒,病毒防範,
簡介
“火焰”病毒的全名為Worm.Win32.Flame,它是一種後門程式和木馬病毒,同時又具有蠕蟲病毒的特點。只要其背後的操控者發出指令,它就能在網路、移動設備中進行自我複製。一旦電腦系統被感染,病毒將開始一系列複雜的行動,包括監測網路流量、獲取截屏畫面、記錄音頻對話、截獲鍵盤輸入等。被感染系統中所有的數據都能通過連結傳到病毒指定的伺服器,讓操控者一目了然。據卡巴斯基實驗室統計,迄今發現感染該病毒的案例已有500多起,其中主要發生在伊朗、以色列和巴勒斯坦。蘇丹、敘利亞、黎巴嫩、沙烏地阿拉伯、埃及和中國(家庭電腦較多)等國也有個別案例。
“火焰”設計極為複雜,能夠避過100種防毒軟體。感染該病毒的電腦將自動分析自己的網路流量規律,自動錄音,記錄用戶密碼和鍵盤敲擊規律,將用戶瀏覽網頁、通訊通話、賬號密碼以至鍵盤輸入等紀錄及其他重要檔案傳送給遠程操控病毒的伺服器。
火焰病毒被認為是迄今為止發現的最大規模和最為複雜的網路攻擊病毒。
2012年5月,俄羅斯安全專家發現一種威力強大的電腦病毒“火焰”(Flame)在中東地區大範圍傳播。俄羅斯電腦病毒防控機構卡巴斯基稱,這種新病毒可能是“某個國家專門開發的網路戰武器”。“火焰”病毒最早可能於2010年3月就被攻擊者放出,但一直沒能被其他網路安全公司發現。“除卡巴斯基外,匈牙利的兩家反電腦病毒實驗室和伊朗反電腦病毒機構也發現了上述全新的蠕蟲病毒。
Flame(火焰)是一種高度複雜的惡意程式,被用作網路武器並已經攻擊了多個國家。卡巴斯基實驗的專家們是在參與國際電聯(ITU)發起的一項技術分析調查中發現Flame的。Flame被用來執行網路間諜活動。它可以盜取重要信息,包括計算機顯示內容、目標系統的信息、儲存的檔案、聯繫人數據甚至音頻對話記錄。其複雜性和功能性已經超過其它任何已知的網路武器。Flame是迄今發現為止程式最大的網路武器,其設計結構讓其幾乎不能被追查到。然而,一般的惡意程式都比較小,以此方便隱藏。而龐大的Flame程式竟然能夠讓其未被發現。Flame通過複雜先進的技術感染計算機,而這些技術僅在之前的一個網路武器中被用到——Stuxnet。儘管Flame早在2010年3月就開始活動,但直到卡巴斯基實驗室發現之前,沒有任何的安全軟體將其檢測到。
特點
“火焰”病毒構造複雜,此前從未有病毒能達到其水平,是一種全新的網路間諜裝備。該病毒可以通過USB存儲器以及網路複製和傳播,並能接受來自世界各地多個伺服器的指令。感染“火焰”病毒的電腦將自動分析自己的網路流量規律,自動錄音,記錄用戶密碼和鍵盤敲擊規律,並將結果和其他重要檔案傳送給遠程操控病毒的伺服器。
一旦完成蒐集數據任務,這些病毒還可自行毀滅,不留蹤跡。
從現有規律看,這種病毒的攻擊活動不具規律性,個人電腦、教育機構、各類民間組織和國家機關都曾被其光顧過。
電子郵件、檔案、訊息、內部討論等等都是其蒐集的對象。
攻擊範圍
遭受該毒感染的國家包括伊朗(189個目標遭襲),以色列和巴勒斯坦(98個目標遭襲),蘇丹(32個目標遭襲),敘利亞(30 個目標遭襲),黎巴嫩(18 個目標遭襲),沙烏地阿拉伯(10個目標遭襲)和埃及(5個目標遭襲)。
Flame的攻擊目標包括個人計算機、國家機關甚至教育機構。Flame是一種複雜的惡意程式,可以盜取大量的數據和各種各樣的信息。卡巴斯基實驗室的專家們正在進一步分析Flame,並陸續公布相關的分析結果。
開發者
由於破解病毒需要一定時間,截至2012年7月1日,還未查出源頭。
防毒軟體廠商卡巴斯基指出,有證據顯示,開發“火焰”病毒的國家可能與開發2010年攻擊伊朗核項目的蠕蟲病毒的國家相同。但是,他們尚未確定該病毒是否像攻擊伊朗核項目的蠕蟲病毒那樣擁有特殊任務,並拒絕說出他們認為是誰開發了該病毒。2010年,伊朗離心機遭受計算機蠕蟲入侵,使伊朗核計畫遭受挫折。伊朗曾指責美國和以色列釋放了這些蠕蟲病毒。
伊朗外交部發言人指責是以色列製造“火焰”病毒,又說這些網路攻擊手段,不會成功。
雖然還沒有任何方面承認,但已有許多證據表明火焰和震網病毒來自一個強大的幕後黑手:方程式組織(Equation Group)
新特點
首先,在惡意程式中使用Lua就是非同尋常的,特別是在這么大的一個攻擊工具中。一般來說,現代惡意程式大小都偏小,並用緊湊的程式語言進行編寫,這樣的話能很好的將其隱藏。因此,通過大量的代碼實現隱藏是Flame的新特點之一。
其次,記錄來自內部話筒音頻數據也是相當新的手段。當然,其它一些已知的惡意程式也能夠記錄音頻數據,但是Flame的關鍵不同是它很全面——能夠以各種各樣的手段盜取數據。
最後,Flame另外一個令人稱奇的特點就是對藍牙設備的使用。當設備的藍牙功能開啟的時候,Flame可以將配置模組中的相關選項同時開啟,當發現有設備靠近被感染的計算機時,就可以收集設備中的信息。有賴於這樣的配置,它還能以受感染的計算機做為一個“燈塔”,發現通過藍牙傳輸的設備,並為背後的操控者提供有關編入到設備信息中的惡意程式狀態。
關聯病毒
與曾經攻擊伊朗核項目計算機系統的“震網病毒”相比,“火焰”病毒不僅更為智慧型,且其攻擊目標和代碼組成也有較大區別。“火焰”病毒的攻擊機制更為複雜,且攻擊目標具有特定地域的地點。
“火焰”病毒出現的最早時間甚至可追溯到2007年12月。“震網”和“毒區”兩款病毒的創建時間也大概為2007年前後。
“火焰”病毒部分特徵與先前發現的“震網”和“毒區”兩款病毒類似,顯示三種病毒可能“同宗”。網路分析專家認為,已形成“網路戰”攻擊群。“震網”病毒攻擊的是伊朗核設施,“毒區”病毒攻擊的是伊朗工業控制系統數據,而“火焰”病毒攻擊的則是伊朗石油部門的商業情報。
病毒防範
想判斷是否中了這種病毒,可以通過查看聯網程式來判斷。截至2012年,國內各種殺軟已經有專殺供下載。
卡巴斯基實驗室最新的個人版產品和企業版產品都能檢測並查殺Flame及其所有的變種。