Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (28)
Emner Malware-virus, Datakriminalitet, Botnet

CIA stod bag StuxNet

Af Poul-Henning Kamp 22. november 2010 kl. 15:07

Så er de sidste brikker faldet på plads og vi kan notere os at StuxNet handlede om at sabotere det Iranske atomprogram.

Citat:

Once operation [between 807 Hz and 1210 Hz] occurs for a period of time, Stuxnet then hijacks the PLC code and begins modifying the behavior of the frequency converter drives. In addition to other parameters, over a period of months, Stuxnet changes the output frequency for short periods of time to 1410Hz and then to 2Hz and then to 1064Hz.

Det handler om at overbelaste lejerne i Irans uran-centrifuger og om muligt at få dem til at havarere katastrofalt.

Flere detaljer hos Symantec.

God bagrundshistorie i Wired

Der er tegn til at StuxNet har kostst Iran op til 6 måneders forsinkelse på grund af "problemer med pålideligheden af deres centrifuger" og det har sikkert til fulde været pengene værd.

Nu har vi eksempel 1 til brug i alle fremtidige lærebøger om indlejrede systemers sikkerhed.

Velkommen til en ny verden...

phk

Send Tweet
Udskriv
Billede af Poul-Henning KampOm Poul-Henning Kamp

Poul-Henning er selvstændig systemprogrammør, kernekoder, Varnish-forfatter, data-arkæolog og brokkehoved uden særlig portefølje.

Follow @bsdphk

Kommentarer (28)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Carsten Sonne 22. nov. 2010 - 15.50
 
Innovativt efterretningsarbejde i særklasse !

Meget andet er der vel ikke at sige.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Marc Kammersgaard 22. nov. 2010 - 15.55
 
Misvisende overskift.

Din overskrift er misvisende. Jeg kan ikke finde noget i dine kilder der forbinder det til CIA. men den laver vel nogle hits til din blog...

Det kunne vel lige så godt være producenterne af hardware delene der vil sælge noget mere. Eller bare nogle dygtige programmører der har noget i mod Iran.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 22. nov. 2010 - 16.00
 
Re: Misvisende overskift.
Det kunne vel lige så godt være producenterne af hardware delene der vil sælge noget mere. Eller bare nogle dygtige programmører der har noget i mod Iran.

2 + 2 giver 4, ikke 3 :-)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 22. nov. 2010 - 16.15
 
havarere katastrofalt ?

Ifølge den nævnte Wired.com artikel siger Symantec:

“It indicates that [Stuxnet's creators] wanted to get on the system and not be discovered and stay there for a long
time and change the process subtly, but not break it,”

  • dvs. processen skulle saboteres uden at det var oplagt hvad der gik galt (altså udover at slutproduktet var ubrugeligt).
  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 22. nov. 2010 - 16.17
 
Re: Misvisende overskift.
Eller bare nogle dygtige programmører

Nej, der er så mange mandmåneder i det, at man må formode at en nationalstat står bag. Det må også have kostet noget at anskaffe sig ikke færre end 4 zero-days til Windows.

Udover USA er Israel en oplagt mulighed.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Poul-Henning Kamps billede
Poul-Henning Kamp 22. nov. 2010 - 16.23
 
Re: Misvisende overskift.

Israel er en mulighed, men efter som Israel har arbejdet ret kraftigt for at få en konfrontation med/om Irans atomprogram giver det ikke ret meget mening at Mossad i baggrunden skulle prøve at forsinke Irans uranproduktion.

USA derimod er stort set kastreret i denne sag, Obama har kun to kort at spille: Forhandlinger og Trident II. Spørgsmålet "dig og hvilken hær" kan alle jo se svaret på ovre i Afghanistan. Hvis USA kan forsinke Irans atomprogram et halvt eller et helt år, vil det give mere tid til forhandlinger og mere tid til at komme ud af Irak.

Så jeg er ret sikker på at det er USA der står bag og da det kun er CIA der må lege udenfor landets grænser uden en krigsærklæring er returaddressen nem at finde.

Det er meget sandsynligt at det er NSA der har lavet det meste af kodearbejdet.

Poul-Henning

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 22. nov. 2010 - 16.26
 
Siberian pipeline sabotage

Der er også denne gamle sag http://en.wikipedia.org/wiki/Siberian_pipeline_sabotage der dog kan være en hoax.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Poul-Henning Kamps billede
Poul-Henning Kamp 22. nov. 2010 - 16.34
 
Re: havarere katastrofalt ?
- dvs. processen skulle saboteres _uden_ at det var oplagt hvad der gik galt (altså udover at slutproduktet var ubrugeligt).

Nej, det påvirker ikke slutproduktet nævneværdigt, men det er så godt som en garanti for at centrifugen havarerer og afhængig af omstændighederne tager det de nærmeste 10 stykker med i faldet og forurener atmosfæren så det ikke er nemt at komme igang med servicemanualen.

En urancentrifuge består af et ca. Ø5cm x 200mm metalrør der spinner på lodret akse med meget høj hastighed, 30-60.000 RPM typisk (=500-1000 Hz)

Processmaterialet er UF6 der mildest talt er "noget stads" der stiller store krav til materialevalg, f.eks kan man ikke bruge mekaniske kontaktlejer (kugle/rulle/konisk) men er tvunget til kontaktfri lejer, oftest magnetiske.

Det siger sig selv at der stilles store krav til afbalancering og generel præcision og derfor køres hver enkelt centrifuge typisk med individuel kalibreret maksimalhastighed.

Når StuxNet banker frekvensen op på 1410 Hz (= 84.600 RPM) for derefter at kaste bremsen i med 2Hz skal der ikke megen assymetri til at sprede det hele over nogle kvadratmeter.

Og skulle den overleve, sættes den tilbage til normal hastighed som om intet var hændt, hvilket helt sikkert får taget centrifugen eller måske endda en hel kaskade på 20-30 centrifuger offline mens man fejlsøger.

Poul-Henning

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 22. nov. 2010 - 16.41
 
Hvem ellers ?

Der er selvfølgelig flere forskellige mulige ophavsmænd til StuxNet. Industrispionage forekommer. Det samme gør industrisabotage. Jeg tvivler dog på at nogle producenter vil være dumme eller desperate nok til at tage risici, som følge med industrisabotage af den kaliber. Det virker rimelig usandsynligt.

Uden at kende detaljerne i StuxNet kan jeg forestille mig det har krævet en del ressourcer at udvikle, teste og udrulle. Selv hvis det skulle være muligt for et enkelt individ at stå bag dette unikum af en bedrift, ville det kræve et geni at udtænke den genialitet. Det virker på mig endnu mere usandsynligt end industrisabotage med rødder i industrien.

Derimod har CIA ressourcerne til dels at udvikle og implementere ideen og til dels at kunne skjule deres evt. ophav til StuxNet. Selv hvis det skulle være CIA, skal vi i vores verdensdel være glade for indlejrede systemers uskyld blev taget af en vestlig efterretningstjeneste. Man skal ikke have meget fantasi for at forestille sig langt værre senarier.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 22. nov. 2010 - 16.47
 
Re: havarere katastrofalt ?

"det er så godt som en garanti for at centrifugen havarerer og afhængig af omstændighederne tager det de nærmeste 10 stykker med i faldet og forurener atmosfæren".

OK.

Det er da et imponerende ekstra punkt som Windows i anledning af sin 25 års fødselsdag kan udvide CVet med:

"Sikkerheden i Windows styresystemet spiller en væsentlig rolle i muliggørelsen af en helt ny form for krigsførelse".

(Ja, jeg ved godt at PLCerne ultimativt er ansvarlige for problemet, men de kunne kun udnyttes via et sårbart styresystem på en PC).

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 22. nov. 2010 - 17.18
 
Re: Misvisende overskift.
USA derimod er stort set kastreret i denne sag, Obama har kun to kort at spille: Forhandlinger og Trident II. Spørgsmålet "dig og hvilken hær" kan alle jo se svaret på ovre i Afghanistan. Hvis USA kan forsinke Irans atomprogram et halvt eller et helt år, vil det give mere tid til forhandlinger og mere tid til at komme ud af Irak.

Hvorfor ikke bare offentliggøre at svaret på 1. prøvesprængning er en håndfuld Trident II?

Det er meget sandsynligt at det er NSA der har lavet det meste af kodearbejdet.

Hvorfor ikke hyre nogle af medarbejderne til at lave det efter arbejdstid? Eller i arbejdstiden, og så betale chefen for at se den anden vej?

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Poul-Henning Kamps billede
Poul-Henning Kamp 22. nov. 2010 - 17.44
 
Re: Misvisende overskift.
Hvorfor ikke bare offentliggøre at svaret på 1. prøvesprængning er en håndfuld Trident II?

Fordi det er det ikke.

Det var det ikke med Soviet, det var det ikke med Kina, Sydafrika, Israel, Indien eller Pakistan og det vil det heller ikke være med Iran.

Poul-Henning

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Martin Schlander 22. nov. 2010 - 18.26
 
Re: Hvem ellers ?

Måske en ny anledning til at spekulere over om der finder et samarbejde mellem CIA og MS sted ;-)

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Poul-Henning Kamps billede
Poul-Henning Kamp 22. nov. 2010 - 18.39
 
Re: Hvem ellers ?

NSA var nogle af de første der fik adgang til kildeteksten, det skete allerede tilbage i WIN2.11 dagene.

Det var et krav for at kunne sælge til klassificerede regeringskontorer.

Poul-Henning

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Maciej Szeliga 22. nov. 2010 - 19.33
 
Nu har USAs efterretningstjenste...

...før lavet indbygget sabotage i bl.a. SCADA systemer, det mest kendte er denne her: http://en.wikipedia.org/wiki/Siberian_pipeline_sabotage
CIA har selv en del information om deres aktiviteter på området her: https://www.cia.gov/library/center-for-the-study-of-intelligence/csi-pub...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Bohn 23. nov. 2010 - 09.36
 
stuxnet dossier

Udover Symantecs blogindlæg om stuxnet, har de lavet en større og meget mere detaljeret rapport om emnet på følgende link, http://www.symantec.com/content/en/us/enterprise/media/security_response... ,hvis det skulle have interesse.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Sonne 23. nov. 2010 - 10.03
 
Forbindelser til Danmark ?

Symantecs rapport om W32.Stuxnet Dossier nævner følgende på side 17:

Two command and control servers have been used in known samples: * www[.]mypremierfutbol[.]com • www[.]todaysfutbol[.]com The two URLs above previously pointed to servers in Malaysia and Denmark; however they have since been redirected to prevent the attackers from controlling any compromised computers.
  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Michael Bojsen 23. nov. 2010 - 10.17
 
Re: Forbindelser til Danmark ?

Der er vel ikke mere forbindelse end at man har fået hostet en server i DK? Det kan alle med et (stjålent) kreditkort gøre

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 23. nov. 2010 - 19.41
 
Re: stuxnet dossier

Jeg har lige læst det.

Udover at det mildt sagt er teknisk interessant, så sidder jeg også med fornemmelsen af at have læst en techno-thriller som Tom Clancy kun kunne have drømt om at skrive.

Virkeligheden overhaler fiktionen.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lasse Makholm 24. nov. 2010 - 04.38
 
[OT] Beriget Uran & Venner

Jeg bliver nødt til lige at anbefale bogen "Manhattan Project: The Untold Story of the Making of the Atomic Bomb" af Stephane Groueff. Den præsenterer bl.a. de (så vidt jeg husker) 6 oprindelige metoder hvormed man forsøgte at udvinde beriget uran.

Det der gør bogen rigtig interessant er at den udover at fokusere på det tekniske også gør meget ud af at belyse projektet og de involverede mennesker. Deriblandt en hel del arketypiske "mad scientists".

Efter at have læst bogen står projektet, for mig, som en eller anden form for prototype på agile development, før der var nogen som havde opfundet det...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Tom Paamand 24. nov. 2010 - 11.26
 
Iran har brudt Windows licensen!

Nu kommer Bill Gates nok efter iranerne. Mon ikke det fortsat er et vilkår for at benytte Windows, at "Dette program må ikke bruges til fremstilling af atomvåben ... uden tilladelse fra USAs regering" (W95).

I øvrigt er prisen for dette cyber attack nok ret stort - regnet sammen efter al det besvær det har givet også mange andre indlejrede systemer, end målet i Iran.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Poul-Henning Kamps billede
Poul-Henning Kamp 24. nov. 2010 - 12.53
 
Re: [OT] Beriget Uran & Venner

@Lasse: Der er ingen bøger der kan måle sig med Richard Rhodes trilogi om atomvåbnene, læs dem.

@Tom: Faktisk har omkostningerne ved StuxNet været utrolig små, den har netop opført sig så forsigtigt og stealth-agtigt at den i lang tid slet ikke blev opdaget på flertallet af inficerede maskiner.

Det er tankevækkende at de "brændte" fire zero-day huller af på den, hvor mange flere har de på lager ?

Poul-Henning

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 24. nov. 2010 - 13.56
 
Re: [OT] Beriget Uran & Venner
Det er tankevækkende at de "brændte" fire zero-day huller af på den, hvor mange flere har de på lager ?

Så eftertragtede som zero-day huller er, må der være et sort marked, hvor de kan købes?

Og fremover skal der såmænd nok komme nye "modeller" til på det marked.

Alternativt, med de resourcer som Stuxnets bagmænd åbenbart har, så kan de vel også have kildeteksten til Windows, hvilket vil være en hjælp til selv at finde sårbarhederne.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Lundin 24. nov. 2010 - 14.03
 
Re: Forbindelser til Danmark ?

Hvad kan der egentlig siges om hvem der kontrollerede disse domæner, mens de blev brugt af Stuxnet?

www.mypremierfutbol.com
www.todaysfutbol.com

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lasse Makholm 24. nov. 2010 - 15.42
 
Re: [OT] Beriget Uran & Venner

@PH: De er hermed føjet til to-read listen. Trilogien er iøvrigt vokset til en kvadrilogi i år...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Krogh 4. dec. 2010 - 18.24
 
CIA, stuxnet og wikileaks?

Hvis CIA stod bag stuxnet, hvem laver så DoS på wikileaks i øjeblikket?

.. bare en løs strøtanke.

Jesper

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Emil R. van der Bijl 21. dec. 2010 - 10.25
 
Zero days?

Hvad er "zero days" i windows? Har søgt lidt rundt omkring, men ikke kunne finde svar..?

mvh Emil

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
David Askirk Fotel 21. dec. 2010 - 10.40
 
Re: Zero days?

Fejl som ikke er kendte. Se http://en.wikipedia.org/wiki/Zero-day_attack

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teenager står frem: Derfor hackede jeg Version2

Udgivet 17. maj 16.40Opdateret 17. maj 16.40

Fredagshumor: Sådan ser indbakkens pestilenser ud i virkeligheden

Udgivet 17. maj 15.00Opdateret 17. maj 15.00

New Zealand dropper softwarepatenter

Udgivet 17. maj 14.09Opdateret 17. maj 14.09

Microsoft gemmer udspekuleret jobanonnce på Bing

Udgivet 17. maj 11.35Opdateret 17. maj 11.35

Ny wifi-standard med gigabit-hastighed er en gave til it-chefen

Udgivet 17. maj 10.54Opdateret 17. maj 10.54

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Seneste debat

  1. Teenager står frem: Derfor hackede jeg Version2

    31 comments.
    Last update 1 time 11 minutter
    Skrevet af Peter Ellehauge
  2. Retten er sat: Kusine stævner fætter om familiedomænet

    33 comments.
    Last update 2 timer 1 minut
    Skrevet af Jesper Lund
  3. CPR.dk affejer hacker-video på Youtube som uinteressant: "Vi er sikre nok"

    10 comments.
    Last update 6 timer 28 minutter
    Skrevet af Hans-Michael Varbæk
  4. Microsofts talknusere: Danmark vinder Melodi Grand Prix

    9 comments.
    Last update 7 timer 14 minutter
    Skrevet af Jacob Smedegård
  5. Hackere på Version2

    14 comments.
    Last update 7 timer 16 minutter
    Skrevet af Hans-Michael Varbæk
  6. Hvorfor blev min disk fyldt op?

    20 comments.
    Last update 8 timer 44 minutter
    Skrevet af Peter Toft
  7. New Zealand dropper softwarepatenter

    6 comments.
    Last update 9 timer 54 minutter
    Skrevet af Jørgen Henningsen
  8. Sådan kommunikerer du uden at afsløre din identitet

    23 comments.
    Last update 20 timer 25 minutter
    Skrevet af Kristian Klausen

Mere debat »

It-virksomheder

Simitu
|
Secu
|
Time Book ApS
|
Contest
|
Inventio.it
|
Stay Secure Denmark
|
ProData Consult
|
2webdesign - Online Marketing
|
Ubivox
|
Secoya
|
Xdc Gruppen
|
Billys Billing
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300