#CyberFiles/Grupul Equation şi ''fereastra'' către infectarea dispozitivelor vulnerabile cu ''viermi''
Zeci de mii de victime din întreaga lume au căzut în plasa atacatorilor din Grupul Equation, activ încă din anul 2001. Modul de acţiune persista atât în mediul online, cât şi în lumea reală, în acest ultim caz prin intermediul CD-urilor pe care era implantat un "vierme" în computerul-ţintă.
Printre cei care au suferit pagube, prin pierderea de informaţii importante, s-au aflat oficiali din guverne, diplomaţi, oameni de ştiinţă, precum şi companii din domeniul cercetării nucleare.
Unicitatea Equation şi "implanturile de viermi"
La momentul publicării unui raport de către experţii Kaspersky (în anul 2015), Equation Group era activ de aproape două decenii. Deşi văzuseră multe până în acel moment, cercetătorii au constatat că grupul este unic în aproape toate aspectele activităţii sale. În acest sens, atacatorii foloseau unelte foarte complexe şi costisitoare, pentru a infecta victimele, a recupera date şi a ascunde activitatea într-un mod remarcabil de profesionist.
Astfel, pentru a-şi "infecta" victimele, grupul utiliza un arsenal puternic de "implanturi" botezaţi troieni, printre care: EquationLaser, EquationDrug, DoubleFantasy, TripleFantasy, Fanny şi GrayFish. Denumirile acestor viruşi au fost date de către experţii Kaspersky, pe parcursul investigaţiei.
În urma analizelor, echipa GReAT (Global Research and Analysis Team) din cadrul Kaspersky a reuşit să recupereze două module care permit reprogramarea firmware-ului hard disk-ului a aproximativ o duzină de branduri HDD populare. "Acesta este probabil cel mai puternic instrument din arsenalul grupului Equation şi primul malware cunoscut care este capabil să infecteze hard disk-urile", notau specialiştii.
În viziunea acestora, prin reprogramarea firmware-ului unităţii de stocare (adică rescrierea sistemului de operare al unităţii), grupul urmărea două scopuri, primul fiind acela de a ajuta malware-ul să reziste formatării discului şi reinstalării sistemului de operare care rula pe computerul atacat.
"Dacă malware-ul intră în firmware, acesta poate reinfecta sistemul de operare nou instalat la nesfârşit. Poate împiedica ştergerea unei anumite porţiuni de disc sau o poate înlocui cu una infectată în timp ce sistemul porneşte. O unitate hard disk infectată devine imposibil de scanat, malware-ul fiind invizibil pentru soluţiile antivirus tradiţionale", explică experţii în securitate cibernetică.
Un al doilea scop ţintit de către cei din spatele Grupului Equation făcea referire la capacitatea de a crea o zonă invizibilă în interiorul hard disk-ului, folosită pentru a salva informaţii sustrase, care puteau fi accesate, apoi, de către atacatori.
Equation şi colaborările cu Stuxnet sau Flame
În cadrul portofoliului de instrumente pe care le introducea în dispozitivele utilizatorilor, programul de tip "vierme" Fanny era diferit faţă de celelalte atacuri efectuate de grupul Equation. În acest sens, scopul său principal a fost acela de a crea o hartă a reţelelor unde nu pot ajunge şi de a executa comenzi pentru aceste sisteme izolate. Pentru aceasta, a folosit un mecanism unic de comandă şi control bazat pe USB, care a permis atacatorilor să schimbe date prin intermediul acestor reţele.
"Atacatorii nu au folosit doar mediul online pentru a-şi infecta victimele, ci şi lumea reală - la o conferinţă ştiinţifică de la Houston, la întoarcerea acasă, unii dintre participanţi au primit o copie a materialelor conferinţei pe un CD-ROM care a fost apoi folosit pentru instalarea implantului DoubleFantasy în calculatorul-ţintă. Există dovezi conform cărora grupul Equation a interacţionat cu alte grupuri, Stuxnet şi Flame", menţionează cercetătorii.
Conform celor de la Kaspersky, Grupul Equation a avut acces la vulnerabilităţi de tip "Zero-day" înainte de a fi utilizate de Stuxnet şi Flame. Este cert faptul că, în anul 2008, Fanny a folosit două vulnerabilităţi "Zero day" care au fost introduse în Stuxnet în iunie 2009 şi martie 2010.
Infrastructura Equation descoperită de către cercetători este vastă, incluzând peste 300 de domenii şi 100 de servere, găzduite în mai multe ţări, printre care: SUA, Marea Britanie, Italia, Germania, Olanda, Panama, Costa Rica, Malaezia, Columbia şi Cehia.
Din datele existente până în prezent, începând cu anul 2001, Equation a infectat zeci de mii de victime, din 30 de ţări din numeroase domenii: guverne şi instituţii diplomatice, telecomunicaţii, aerospaţial, energie, cercetare nucleară, petrol şi gaze, militar, nanotehnologie, activişti şi savanţi islamici, mass-media, transporturi, instituţii financiare şi companii care dezvoltă tehnologii de criptare.
Presupusa legătură cu National Security Agency
Numele Equation apare într-o serie de documente publicate în urmă cu doi ani de către un grup de hackeri intitulat "Shadow Brokers". Aceştia au dat publicităţii, în primăvara anului 2017, documente şi fişiere din care, potrivit experţilor în securitate electronică, rezultă că National Security Agency (NSA), una dintre principalele agenţii de securitate ale Statelor Unite ale Americii, ar fi accesat sistemul bancar global SWIFT, prin intermediul căruia a monitorizat tranzacţii bancare din întreaga lume, dar în special din Orientul Mijlociu şi America Latină.
Potrivit experţilor în securitate informatică, documentele publicate de "Shadow Brokers" demonstrează că NSA a găsit şi exploatat numeroase slăbiciuni din gama de produse Microsoft, folosite pe larg pe calculatoarele din întreaga lume, după cum relata AFP. Mai mult, s-a presupus că aceste documente provin de la o unitate de piraterie informatică ultrasecretă numită Equation Group din cadrul NSA.
Publicaţia Washingtin Post nota că "Shadow Brokers", pe care analiştii îi asociază cu guvernul rus, că SUA, prin intermediul NSA, ar fi obţinut informaţii de la SWIFT în afara acordului pe care îl au cu Uniunea Europeană (UE) în acest domeniu. Dezvăluiri anterioare făcute de către fostul contractor al NSA, Edward Snowden, sugerau deja că agenţia accesa date din SWIFT în afara acordului cu UE.
Cu trei ani în urmă, analiştii de la Kaspersky scriau într-un raport că un server aparţinând unui institut de cercetare din Orientul Mijlociu, cunoscut ca "Magnet of Threats", a găzduit şi malware pentru autori complecşi printre care şi Equation Group (vorbitori de limbă engleză). "De fapt, acest server a fost punctul de pornire în descoperirea Equation Group", notează sursa citată.
Vorbim, deci, despre un alt nivel de complexitate şi despre crearea de avantaje din partea infractorilor cibernetici în detrimentul utilizatorilor ale căror dispozitive s-au dovedit extrem de vulnerabile. Cu timpul, însă, avantajele dobândite au fost contracarate cu soluţii ingenioase produse de către companiile specializate în securitate informatică.
Equation Group a deschis "fereastra" spre alt tip de atac, prin utilizarea de metode care au implicat chiar şi dispozitive de stocare comercializate pe scară largă, precum CD-urile şi USB-urile. AGERPRES/(AS - autor: Daniel Badea, editor: Mariana Nica, editor online: Gabriela Badea)
Conținutul website-ului www.agerpres.ro este destinat exclusiv informării publice. Toate informaţiile publicate pe acest site de către AGERPRES sunt protejate de dispoziţiile legale incidente. Sunt interzise copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a conţinutului acestui website. Informaţiile transmise pe www.agerpres.ro pot fi preluate, în conformitate cu legislaţia aplicabilă, în limita a 500 de semne. Detalii în secţiunea Condiţii de utilizare. Dacă sunteţi interesaţi de preluarea ştirilor AGERPRES, vă rugăm să contactaţi Direcţia Marketing - marketing@agerpres.ro.
Alte știri din categorie
Bursa de la București a închis pe creștere ultima ședință a săptămânii
Bursa de Valori București (BVB) a închis în creștere ultima ședință din această săptămână iar valoarea tranzacțiilor s-a cifrat la 139,8 milioane de lei (27,5 milioane euro). Principalul indice al Bursei de Valori București, BET, care include cele mai tranzacționate 20 de companii listate pe Piața Reglementată, s-a apreciat cu 1,12%, pâ
Mediul de afaceri: România nu-și mai permite să amâne reformele necesare pentru înscrierea pe o traiectorie de construcție
România nu-și mai permite să amâne reformele necesare pentru înscrierea pe o traiectorie de construcție, de stabilizare, de restaurare a încrederii și credibilității, susțin mai multe organizații ale mediului de afaceri, într-un apel comun publicat vineri. 'După o perioadă electorală tensionată și prelungită, costisitoare pent
ANRE: Garanția de racordare crește la 20 % din valoarea tarifului de racordare; garanție nouă pentru participarea la licitațiile de alocare de capacitate
Garanția pentru racordare crește de la 5% la 20% din valoarea tarifului de racordare și se instituie o garanție nouă pentru participarea la licitațiile de alocare de capacitate, informează Autoritatea Națională de Reglementare în domeniul Energiei, printr-un comunicat. În plus, potrivit sursei citate, autorizațiile de înființare nu vor mai pu
Ministrul Finanțelor: Dezvoltarea pieței de capital este una dintre ambițiile strategice ale României
Dezvoltarea pieței de capital reprezintă una dintre ambițiile strategice ale României, în condițiile în care o piață puternică înseamnă mai multe investiții în economie, companii românești care se pot dezvolta și crea locuri de muncă, dar și oportunități pentru cetățeni de a-și valorifica economiile, a declarat, vineri, ministrul Finanțelo
Reprezentant CNCAN, la 40 de ani de la accidentul nuclear: Riscul să avem un nou Cernobîl este zero
Riscul să avem un nou Cernobîl este zero din toate perspectivele, accidentul nuclear de acum 40 de ani reprezentând momentul de cotitură pentru industria nucleară, care a avut o evoluție fantastică din perspectivă tehnologică, dar și din perspectiva comunicării și cooperării internaționale, a declarat, vineri, Petre Min, șef Serviciu interimar la Serviciul Operat
CNIR: O asociere condusă de un constructor român va realiza tronsonul I Moțca-Târgu Frumos al A8
O asociere de firme condusă de un constructor român va construi tronsonul 1 Moțca - Târgu Frumos al Autostrăzii A8, informează Compania Națională de Investiții Rutiere (CNIR), într-un comunicat de presă transmis, vineri, AGERPRES. 'De astăzi, toate cele patru tronsoane ale Autostrăzii A8 Moțca - Iași - Ungheni au constructori, un progres
CONAF: Privatizarea companiilor de stat non-strategice rămâne soluția pentru eficientizarea economiei
Companiile de stat care nu sunt strategice ar trebui privatizate sau restructurate, deoarece actualul model bazat pe numiri politice și costuri ridicate cu personalul nu mai este sustenabil, a declarat, vineri, președinta Confederației Naționale pentru Antreprenoriat Feminin (CONAF), Cristina Chiriac. 'În 2016 publicam singura lucrare de referință di
TPBI: Liniile 53 și 331, modificate de luni din cauza lucrărilor la infrastructura de tramvai din nord-vestul Capitalei
Liniile 53 și 331 vor circula pe trasee modificate începând de luni, 27 aprilie, ca urmare a demarării lucrărilor de reabilitare a căii de rulare a tramvaielor de pe Bulevardul Bucureștii Noi, Bulevardul Gloriei și Strada Piatra Morii, a anunțat Asociația de Dezvoltare Intercomunitară pentru Transport Public București - Ilfov (TPBI). Potrivit surse
Sarcina fiscală trebuie să depindă de nivelul venitului, și nu de forma juridică sub care acesta este realizat (studiu)
Diferențele de tratament fiscal între venituri similare pot ajunge până la un raport de 7:1, în funcție de forma juridică prin care sunt obținute, iar sarcina fiscală depinde mai degrabă de modul de organizare juridică decât de nivelul veniturilor, potrivit studiului 'Reforma impozitării veniturilor personale. Sarcina fiscală totală în funcț
ONJN: Amenzi de circa 10 milioane de lei, aplicate într-un an
Oficiul Național pentru Jocuri de Noroc (ONJN) a efectuat în ultimul an 11.000 de controale, în urma cărora au aplicat amenzi în valoare totală de aproximativ 10 milioane lei și a înaintat 70 de plângeri penale. De asemenea, 260 de mijloace de joc au fost indisponibilizate/confiscate și au fost revocate 60 de licențe, conform Rapo
Inteligența artificială și automatizarea pun presiune pe piața muncii (CONAF)
Inteligența artificială, automatizarea și lipsa educației antreprenoriale reprezintă principalele provocări pentru piața muncii, în condițiile în care noile tehnologii pot genera reduceri de capital uman și costuri organizaționale semnificative, în special în industrii precum cea auto, a declarat vineri președinta Confederației Naționale pentru Antrep
CCIB a deschis prima sa misiune economică internațională din 2026 în Tanger, cu o delegație de companii românești
Companii românești din domenii precum automatizare industrială, transport feroviar, energie regenerabilă, contabilitate, recrutare, transporturi și tehnologia informației fac parte din delegația Camerei de Comerț și Industrie a Municipiului București (CCIB), instituție ce a deschis oficial prima misiune economică internațională din 2026, pe ruta Maroc-Tunisia.
Chiriac (CONAF): Am văzut diminuări masive de locuri de muncă în companii mari, în primul trimestru
Primul trimestru al anului 2026 a adus diminuări masive de locuri de muncă în companii mari, precum și o rată extrem de mare de închidere sau suspendare a activității în rândul companiilor mici și mijlocii, iar numeroase microîntreprinderi și-au închis deja activitatea, a declarat vineri președinta Confederației Naționale pentru An
ELCEN a lansat licitația pentru centrala nouă de cogenerare de la CTE Progresu
Electrocentrale București SA (ELCEN) a lansat licitația pentru construirea noii centrale de cogenerare de la CTE Progresu, valoarea totală a investiției fiind estimată la circa 825 de milioane lei, a anunțat vineri ELCEN. 'ELCEN a lansat procedura de achiziție pentru contractul EPC aferent proiectului 'Implementarea unor unități de cog
CFR S.A: Lucrările la calea ferată, între stațiile Tușnad Sat-Sansimion, modifică circulația unor trenuri, din 25 mai
Circulația unor trenuri va suferi o serie de modificări, în perioada 25 mai - 16 septembrie 2026, ca urmare a realizării unor lucrări la infrastructura feroviară între stațiile Tușnad Sat - Sansimion, solicitate și efectuate de către CNCF CFR SA, a anunțat, vineri, compania feroviară într-un comunicat de presă. Astfel, î











