SentinelOne heeft een sabotage-malware ontdekt die jaren vóór de beruchte Stuxnet-malware werd ontwikkeld. Deze malware, genaamd Fast16, is gebaseerd op de programmeertaal Lua en ontworpen om software voor hoogprecisie-berekeningen te manipuleren. Fast16 werd genoemd in een lek van de ShadowBrokers, waarin tools van de Amerikaanse National Security Agency (NSA) werden gelekt, en werd ingezet bij een aanval in 2005.
Uit onderzoek van SentinelOne blijkt dat Fast16, net als Stuxnet, mogelijk door de Verenigde Staten is ontwikkeld. SentinelLabs vond het eerste gebruik van Lua in Windows-malware terug in een servicebestand genaamd svcmgmt.exe, dat een ingebouwde Lua 5.0 virtuele machine bevatte en verwees naar de kernel-driver fast16.sys. Deze driver was ontworpen voor systemen vóór Windows 7 en bood controle over bestandssysteem I/O, inclusief regelgebaseerde codepatching, wat wijst op staatsgesponsorde inzet.
Svcmgmt.exe vormt de kern van Fast16 en fungeert als een drager die, afhankelijk van commandoregelargumenten, als service kan draaien, Lua-code kan uitvoeren en bestandsnamen kan interpreteren om opdrachten uit te voeren. Het bestand bevat drie payloads: Lua-code voor configuratie, verspreiding en coördinatie, een aanvullende DLL en de kernel-driver. Door een stabiele uitvoeringswrapper te scheiden van versleutelde, taakgerichte payloads, creëerden de ontwikkelaars een herbruikbaar en modulair framework dat aan verschillende doelomgevingen en operationele doelen kon worden aangepast, terwijl de buitenste drager grotendeels ongewijzigd bleef.
Voor verspreiding maakte Fast16 gebruik van standaard- of zwakke wachtwoorden voor gedeelde mappen op Windows 2000 en XP, en bewoog zich via standaard API’s tussen systemen. De malware controleerde echter op de afwezigheid van specifieke vendor-sleutels om te voorkomen dat het in gemonitorde omgevingen werd uitgevoerd. Deze mate van omgevingsbewustzijn is opmerkelijk gezien de leeftijd van de tooling en suggereert dat de ontwikkelaars rekening hielden met detectietechnologieën die de stealth van de operatie konden bedreigen.
De kernel-driver fast16.sys laadt automatisch samen met schijfapparaatdrivers, plaatst zich bovenop bestandssystemen, schakelt de Windows Prefetcher uit, lost kernel-API’s dynamisch op en koppelt zich aan elk bestandssysteemapparaat om relevante I/O-verzoeken te routeren. De driver richt zich op uitvoerbare bestanden die met de Intel C/C++ compiler zijn gecompileerd en wijzigt hun PE-headers om twee extra secties toe te voegen, wat uitgebreide maar stabiele patching mogelijk maakt.
SentinelLabs stelt dat de patchingpatronen erop wijzen dat de driver bedoeld was om de uitvoeringsstromen van precisieberekeningstools te kapen of te beïnvloeden. Deze tools worden gebruikt in civiele techniek, natuurkunde en simulaties van fysieke processen. Door kleine maar systematische fouten in de berekeningen te introduceren, kon Fast16 strategische sabotage veroorzaken, wat wetenschappelijk onderzoek kon ondermijnen, systemen op den duur kon verslechteren of zelfs tot ernstige schade kon leiden.
Een wormachtige component maakte het mogelijk dat de malware andere systemen binnen hetzelfde netwerk infecteerde en voorkwam dat de sabotage werd ontdekt door berekeningen op een ander systeem te verifiëren. De engine gebruikt een compacte set van net iets meer dan honderd patroonherkenningsregels en een kleine dispatch-tabel, waardoor alleen relevante bytes worden geïnspecteerd.
De cybersecurityfirma identificeerde drie mogelijke doelwitten van Fast16: de engineering- en simulatiesuites LS-DYNA 970, PKPM en het MOHID hydrodynamische modelleerplatform. Er is bewijs dat LS-DYNA door Iran is gebruikt, wat de link met de VS-Iran cyberspanningen versterkt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *