(谈谈新闻12日讯)2015年初春,卡巴斯基实验室检测到一种影响其内部多个系统的网络入侵行为。发现相关攻击后,公司启动了全面的调查,最终发现了一种最新的恶意软件平台:Duqu。该恶意软件平台是目前发现的技术最为先进、最为神秘同时也是最为强大的高级可持续性威胁(APT)之一。 卡巴斯基实验室认为攻击者非常有自信,认为不会有人能够发现这种网络攻击。这种攻击包括多个独特的之前没有发现的功能,而且几乎不会留下任何痕迹。攻击会利用零日漏洞,之后提升到域管理员权限。攻击所用的恶意软件通过MSI(微软软件安装包)文件在网络中进行传播。系统管理员经常使用这种文件在远程Windows计算机上部署软件。 这种网络攻击不会在磁盘上留下任何文件,也不会更改系统设置,所以检测极其困难。“Duqu 2.0”攻击组织的哲学思想和思维方式领先其他APT攻击组织至少一代。 卡巴斯基实验室的研究人员发现,自己并不是这种强大的网络攻击的唯一攻击目标。我们还在西方国家以及中东地区和亚洲地区的国家发现了其他受害者。尤其值得注意的是,发生于2014-2015年的一些最新感染同P5+1(伊朗核问题六方会谈)会议以及会议地点有关。Duqu幕后的攻击者似乎是在会议地点发动的攻击。除了P5+1会谈,Duqu 2.0幕后的攻击者还针对1纪念奥斯维辛集中营解放[1]70周年相关仪式和会议发动了类似的攻击。出席这些仪式和会议的人包括很多外国政府高官和要员。 卡巴斯基实验室对这种攻击进行了初步安全审计和分析。审计包括源代码验证以及企业基础设施核查。目前,审计仍在进行,并将于几周后完成。我们发现,除了试图盗窃知识产权内容外,没有发现这次攻击有其他恶意行为。分析显示,攻击者的主要目的是监视卡巴斯基实验室的技术、最新研究以及内部流程。没有发现干扰到内部流程或系统。 卡巴斯基实验室确信其用户和合作伙伴安全,公司的产品、技术和服务不会遭受影响。 网络攻击概览 2015年初,在进行一次测试时,卡巴斯基实验室开发的一款反APT解决方案的原型显示自身企业网络有遭遇复杂的针对性攻击的迹象。发现相关攻击后,公司启动了内部调查。由公司研究人员、逆向工程师和恶意软件分析师组成的团队加班加点对这种独特的攻击进行了分析。我们将发现的有关Duqu 2.0的所有技术详情均通过Securelist公开发布。 初步结论: 1. 这次攻击是精心策划和实施的,攻击者与2011年知名的Duqu APT攻击的某后攻击组织一致。卡巴斯基实验室认为这是一种由政府支持的网络攻击行动。 2. 卡巴斯基实验室坚信,这一攻击的主要目标是获取卡巴斯基实验室的最新技术情况。攻击者尤其对公司的产品创新详情感兴趣,包括卡巴斯基实验室的安全操作系统、卡巴斯基反欺诈解决方案、卡巴斯基安全网络和反APT解决方案以及服务。同研发无关的部门(销售部、市场部、传媒部和法务部)没有引起攻击者的任何兴趣。 3.…