SiliVaccine:深入探讨朝鲜防病毒软件的专题报告

发布者:冰雪勇士最新更新时间:2018-05-11 来源: eefocus关键字:朝鲜  防病毒  软件 手机看文章 扫描二维码
随时随地手机看文章

揭露调查:在一项独家研究中,Check Point 研究人员针对朝鲜本土防病毒软件 SiliVaccine 进行了深入的揭露性调查。其中一个引人关注的因素是,SiliVaccine 代码的一个关键组件抄袭了日本公司 Trend Micro(趋势科技)十年前的软件组件。

 

可疑电子邮件 

 

Martyn Williams 是一名以朝鲜科技为主要素材的自由撰稿人,我们的研究团队此前从这名新闻工作者处收到一份非常罕见的朝鲜“SiliVaccine”防病毒软件样本,由此开始展开了本次调查。Williams 本人曾在一封可疑电子邮件中收到该软件的链接,这封电子邮件发送于 2014 年 7 月 8 日,署名“Kang Yong Hak”。随即,这名发件人的信箱自此遁形,无法回复访问。

 

这封奇怪电子邮件的发件人“Kang Yong Hak”自称是一名日本工程师,邮件中包含 Dropbox 托管的 zip 文件链接,文件中有一份 SiliVaccine 软件副本、一份讲解该软件使用方法的朝鲜语自述文件,以及一份伪装成 SiliVaccine 更新补丁的可疑文件

 

Trend Micro 的扫描引擎

 

在对 SiliVaccine 引擎文件这个用于提供防病毒软件的核心文件扫描功能的组件进行过详细取证分析之后,我们的研究团队发现 SiliVaccine 与 Trend Micro 公司十年前防病毒引擎代码的大段内容完全匹配,后者是日本的一家完全独立的网络安全解决方案供应商。要做到这一点,构建 SiliVaccine 的开发人员需要有权限任意访问 Trend Micro 商业发布产品的已编译资料库,或从理论上讲,具有源代码访问权限。

 

防病毒软件的目的理应在于拦截所有已知恶意软件签名。然而,对 SiliVaccine 进行更深一步调查后发现,该软件设计目的在于忽略一个特定签名,而实际在通常情况下本应对该签名进行拦截,并且 Trend Micro 检测引擎会对此予以拦截。尽管尚不清楚此签名的实际内容,但很明确的是,朝鲜政体并不想就此向该软件的用户发出警示。

 

捆绑的恶意软件

 

至于所谓的补丁更新文件,研究发现其实是 JAKU 恶意软件。这并非防病毒软件的必要部分,但可能被放在 zip 文件中用于将攻击目标指向 Williams 等新闻工作者。

 

简言之,JAKU 是一个具有高强适应能力的僵尸网络,其形成的恶意软件主要通过恶意 BitTorrent 文件共享进行传播,目前已经感染了约 19,000 个受害者。不过,据悉该恶意软件已经将目标对准韩国和日本两国的更多特定个人受害者,包括国际非政府组织 (NGO) 的成员、工程公司人员、学术界人士、科学家和政府雇员,并对这些受害者进行追踪。

 

我们的调查发现,尽管 JAKU 文件已通过颁发给某“Ningbo Gaoxinqu zhidian Electric Power Technology Co., Ltd”的证书进行签署,但后者也正是另一臭名昭著的 APT 组织 “Dark Hotel”用于签署文件的同一家公司。JAKU 和 Dark Hotel 都可看作朝鲜威胁执行者的“杰作”。

 

与日本的关联

 

日本和朝鲜的政治和外交关系并不友好,因此在看似由日本国民发送的初始电子邮件中包含 SiliVaccine 副本难免令人生疑。然而这种可能性很低的关联并不止于此,因为我们的研究人员还发现了指向日本的其他关联。

 

调查过程中,我们发现了据信编写 SiliVaccine 的公司名称:PGI (Pyonyang Gwangmyong Information Technology) 和 STS Tech-Service。

据悉,STS Tech-Service 已与其他公司展开合作,包括在日本本土运营的两家公司“Silver Star”和“Magnolia”,它们以往都曾与朝鲜政府实体朝鲜电脑研究中心 (Korea Computer Center, KCC) 有过合作。

 

Trend Micro 的回应

 

我们的团队与 Trend Micro 联系告知了关于 SiliVaccine 中正使用其检测引擎的情况,该公司迅速做出回应并给予高度配合。他们的回应如下:

 

“Trend Micro 知晓 Check Point 关于朝鲜防病毒产品‘SiliVaccine’的研究,Check Point 也已向我方提供该软件的副本以供查证。虽然我方无法确认该副本的来源和真实性, 但很显然,这款产品包含的模组基于曾在十多年前广泛用于我们各种产品中的 Trend Micro 扫描引擎。Trend Micro 从未在朝鲜开展过业务运营,也从未与之进行过业务往来。我方确信,对这一模组的任何此类使用完全未经许可且为非法行为,而且我方也未看到任何涉及源代码的证据。讨论所涉的扫描引擎版本早已过时,并且通过多年的 OEM 交易,已在 Trend Micro 的商业产品和第三方安全产品中广为应用,因此 SiliVaccine 创建者采用何种特定手段获得了该版本尚且不明。Trend Micro 会对软件盗版行为采取强硬立场,但是此种情况中的法律追索收效甚微。我方相信讨论所涉的侵权使用不会对我们的客户构成任何实质风险。” 

 

SiliVaccine 使用 Trend Micro 扫描引擎十多年前的版本,可能暗示着后者广获许可的资料库遭到滥用,这一情况也在 Check Point 团队针对 SiliVaccine 旧版本做出更多分析后得到佐证。这表明此情况并非偶然现象。

 

总结

 

本次对 SiliVaccine 的揭露性探查能够充分引起对朝鲜这一“隐士王国”的 IT 安全产品和运营的可靠性与动机产生怀疑。

 

归因判断始终是网络安全方面的艰巨任务,而我们的调查结果引发了诸多疑问。但 SiliVaccine 创建者的阴暗行径和可疑用心毋庸置疑。我们的调查指出了在第五代网络威胁形势中使用国家支持技术的另一个示例。

 

如要侧重技术角度了解 SiliVaccine 内情,请查看 Check Point Research 的调查结果。


关键字:朝鲜  防病毒  软件 引用地址:SiliVaccine:深入探讨朝鲜防病毒软件的专题报告

上一篇:官司老油条奥克斯:格力和美的你们能拿我怎样?
下一篇:DeepMind:AI智能体具备空间导航能力,学会“抄近路”

推荐阅读最新更新时间:2024-05-03 02:52

普元“快成长”计划已吸引近60家软件商有意加入
自2012年5月,国内最大的平台软件厂商普元面向广大软件开发商推出“快成长2.0”软件商OEM套餐计划以来,截至发稿,在计划正式开展的两个多月中,该计划已吸引了近60家独立软件开发商(ISV)有意加入。其中,包括安世亚太、日立解决方案、远方科技等在内的14家软件开发商已达成初步合作意向。同时,在这两个多月中,普元通过多种组合的营销活动,已吸引了1091家机构关注,并有543家机构深入参与。 从9月开始,普元还计划在北京、上海、广州、深圳、成都、西安展开“快成长面对面”现场体验日活动。第一期体验将于北京召开,届时,受到邀请的ISV/SI项目经理、开发经理等软件开发项目负责人可以在半天的时间,全面评估如何使用业内最佳的Ja
[网络通信]
基于嵌入式WinCE 6.0 的脉冲/数据发生器软件
前 言 脉冲/数据发生器作为通用测试信号源,能够产生脉冲、群脉冲和数据三种类型的信号输出。参数连续可调的脉冲信号和大容量、多样化的数字信号,满足了高速数字设备中噪声容限的测试要求以及大型集成电路和射频系统的设计初期对激励信号源的需求。随着嵌入式技术的飞速发展以及广泛应用,利用嵌入式操作系统支持进行智能仪器设备开发正成为主流。Win CE系统是美国微软公司推出的一种32位嵌入式操作系统,可以实现实时、多任务、多线程操作,同时具备出色的图形用户界面。本文实现了一种以嵌入式WinCE 系统为支撑的脉冲/数据发生器应用软件设计。 1 系统设计方案 脉冲/数据发生器系统结构如图1所示,包括嵌入式系统、控制主板模块、触发模块、时钟
[单片机]
基于嵌入式WinCE 6.0 的脉冲/数据发生器<font color='red'>软件</font>
IBM洽购以色列移动软件公司Red Bend
   据路透社援引以色列媒体报道称,IBM正就以2亿美元至2.5亿美元收购以色列移动软件公司Red Bend进行深入谈判。 Red Bend致力于提供用于设备管理和移动虚拟化的软件,其技术可促使手机同时运行多个 操作系统 。它还帮助手机厂商加速新内置服务的运行,通过网络远程更新迅速解决软件故障,从而削减支持成本。 该公司拥有超过80个客户,其中包括中国移动、英特尔、LG电子、摩托罗拉、高通、三星电子、夏普、索尼爱立信等知名公司。 目前尚未联系到Red Bend高管发表评论。IBM发言人称,公司拒绝对传言和猜测置评。 以色列经济学家报(Calcalist)称,这将是IBM在以色列的第二笔收购,同时也是第二笔移动行业的
[工业控制]
基于LABVIEW/CVI开发软件实现光强自动采集系统的设计
项目背景 西安某大学时我国最早兴办、享誉海内外的著名高等学府,是国家教育部直属重点大学。学校是“七五”“八五”重点建设单位,首批进入国家“211”和“985”工程建设学校。该校想要集成一个光强自动采集系统,用于控制步进电机的移动来实现对光程的控制,从而控制锁相放大器采集不同的光强参数,并将数据显示和保存。 项目需求 1、使用LABVIEW/CVI完成光强自动采集系统的开发; 2、通过VISA库实现对步进电机和锁相放大器的通信控制功能; 3、通过软件控制步进电机的移动来实现对光程的控制; 4、通过软件控制锁相放大器采集不同参数; 5、上位机软件完成数据显示和保存。 项目成果 光强自动采集系统由计算机、步进电机控制器、电控平移台、
[测试测量]
基于LABVIEW/CVI开发<font color='red'>软件</font>实现光强自动采集系统的设计
STM32CubeMx 软件版本的升级
STM32CubeMx 可以在 工具栏 help 中在软件中升级: 点击Details可以查看细节,5.1版本主要支持了 STM32MP1系列。 选中版本后,点击 INSTALL Now就可以安装了。 等待安装包程序下载: 接受协议: 安装完成后,点击OK。 退出工程以后,以管理员身份运行,之后程序就运行自动升级程序: 如果过程发现卡死情况,可以重新运行。升级成功后在Help- about中可以查看版本已经更新: 5.1.0 升级后,发现启动欢迎界面的bug修复好了,之前打开Cube会发现没反应,要等一会才弹出主窗口,一开始还很容易多点几次,现在这个时间段会显示欢迎界面,提醒用户程序正在启动。 另一
[单片机]
STM32CubeMx <font color='red'>软件</font>版本的升级
LATTICE DIAMOND设计软件加速了FPGA的设计优化
2012年12月13日  莱迪思半导体公司(NASDAQ: LSCC)今日宣布发布Lattice Diamond®设计软件的1.4版本,这是适用于莱迪思FPGA产品的设计环境。Lattice Diamond 1.4软件的用户将得益于几大实用的增强功能,使得FPGA设计探索更容易并且缩短产品上市时间。 Lattice Diamond 1.4软件还通过为整个MachXO2™ PLD系列提供最终实际的时序、功耗模型和位流,增强了对MachXO2™ PLD系列产品的支持,包括最新的晶圆级芯片尺寸封装的LCMXO2-2000U和LCMXO2-1200U器件,它们是超大批量、成本和功耗敏感应用的理想选择。此外,通过Lattice Diam
[嵌入式]
Ixia:企业抵御勒索软件攻击需掌握三大原则
行业领先的网络测试、可视化和安全解决方案供应商 Ixia(Nasdaq: XXIA)向各企业机构提出抵御勒索软件的三大核心原则。 勒索软件已经成为黑客在网络犯罪中牟利的惯用伎俩。据最新《Verizon数据泄露调查报告》(DBIR)表明,由于通过加密文件进行勒索赎金速度快、风险低并且可以轻松敛财,尤其使用比特币进行收款,可使收款人无法追踪,勒索软件是目前犯罪软件最常见的类型。自2016年1月起,以企业为目标的攻击增长了300%,且攻击频率每40秒发生一次。此次波及全球范围的勒索攻击WannaCry,自5月12日以来已经影响到150个国家,逾二十万受害者。以上只说明一个事实:各组织机构须立刻采取应对措施,以防患于未然。 由于犯
[物联网]
ST多功能软件工具套件支持厂商为STR7 和STR9微控制器开发完整的USB固件
为所有的USB固件层和传输方式轻松开发固件,提供设备固件升级和虚拟COM演示 ? 中国,2007年1月22日 — 世界领先的微控制器开发厂商意法半导体(纽约证券交易所代码:STM)今天推出一套与STR7和STR9系列微控制器配套使用的USB软件开发工具,这套工具大幅度简化了嵌入式软件的实现难度,能够处理相对比较复杂的USB接口标准。今天,USB在嵌入式系统中应用非常广泛,这是因为USB使用起来既灵活又简便,同时在市场可以买到集成USB模块的高性能微控制器。 新的USB开发工具套件支持内建USB接口的STR71x和STR91x系列产品,以及最近新推出的STR75x系列,用户可以从ST网站免费下载这套开发
[新品]
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved