火焰 (恶意软件)

火焰病毒(Flame,又名Flamer,sKyWIper,Skywiper)是一种2012年5月被发现的恶意软件,也译作“超级火焰”,以LuaC++語言寫成,利用微軟公司Windows作業系統的两处瑕疵侵入電腦并注入其他程序。大約從2010年開始散播,其所包含的代码量约是之前发现的震网病毒(Stuxnet)或毒区病毒()的20倍,被称为有史以来最复杂的恶意软件,在中东大范围传播。[1]

火焰病毒偽裝成微軟開發的合法程式,侵入個人電腦、竊取私密資料。主要功能在收集個人資訊,並上傳到網路,以數種方式進行活動,包括錄音擷取螢幕畫面、侵入鄰近的藍牙裝置等。大小约為20MB,包含數個模組,包括解壓縮程式庫、SQL資料庫、和Lua虛擬器等。[2]因為它在收到指令的情况下,會自我刪除,而且其注入其他程序后,会将自己所在内存区段设置为用户态不可读、用户态不可写、用户态不可执行,所以很難被用户态下的其它程序偵測出來。[3]

伊朗方面於2012年4月时,称该病毒被其创造者命名为Wiper[4] 。而卡巴斯基则说它和Wiper没有什么关系[5]。尽管以色列副部长摩西的某段讲话似乎暗示了以色列是始作俑者,但目前以色列在受害数量上仅次于伊朗的189起,为89起[6][7]

報導声称該惡意軟體美國國家安全局以色列合作研發[8][9]。類似震网病毒,可能都在Olympic Games計劃下開發出來[10]。印度时报报道,目前有80家来自亚洲、欧洲和北美的服务器在操作这种病毒。美国和以色列都正式否认与此病毒有关。[11] [12]

微软推出KB2718704更新程序来防范该病毒。[13][14]

值得注意的是,该恶意软件中包含了一个伪造的数字签名。被伪造签名的主体是Microsoft Enforced Licensing Intermediate PCA数字证书认证机构[15]。由于微软在终端服务授权服务证书中,错误地启用了代码签名功能,并且尽管早在2008年便有人成功地伪造了使用MD5作为签名算法的数字证书[16],这一证书却依旧在使用MD5作为签名算法。这使得伪造该证书变得比较容易。此恶意软件的开发者成功地通过选定前缀攻击法伪造了这一证书,并用于签名该恶意软件,使得它看起来像是来自微软。[17]

注释

  1. . 中国广播网. 2012-05-30 [2012-05-30].
  2. . 浙江省公安厅. 2012-07-02 [2012-07-02].
  3. (PDF). Budapest University of Technology and Economics. 28 May 2012 [29 May 2012]. (原始内容 (PDF)存档于2012年5月30日).
  4. . [2012-05-31]. (原始内容存档于2012-05-30).
  5. . [2012-05-31]. (原始内容存档于2014-03-26).
  6. . [2012-05-31]. (原始内容存档于2019-04-09).
  7. 全新电脑病毒“火焰”攻击伊朗能源设施
  8. . 華盛頓郵報. 2012-06-20.
  9. . 新浪香港. 2012-06-20. (原始内容存档于2014-03-09).
  10. . 中國時報. 2012-06-21. (原始内容存档于2012-07-04).
  11. Tsukayama, Hayley. . The Washington Post. 31 May 2012 [31 May 2012].
  12. . BBC News. 31 May 2012 [3 June 2012].
  13. 未经授权的数字证书可能允许欺骗
  14. Microsoft Security Advisory (2718704):Unauthorized Digital Certificates Could Allow Spoofing
  15. . Microsoft. 3 June 2012 [4 June 2012]. (原始内容存档于2012-06-07).
  16. Sotirov, Alexander; Stevens, Marc; Appelbaum, Jacob; Lenstra, Arjen; Molnar, David; Osvik, Dag Arne; de Weger, Benne. . 30 December 2008 [4 June 2011]. (原始内容存档于2017-09-20).
  17. Stevens, Marc. . Centrum Wiskunde & Informatica. 7 June 2012 [9 June 2012]. (原始内容存档于2017-02-28).

相關條目

This article is issued from Wikipedia. The text is licensed under Creative Commons - Attribution - Sharealike. Additional terms may apply for the media files.