Почему страна наводит страх на зарубежные корпорации, но защищает собственные компьютеры безнадёжно слабой криптографией?
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Северная Корея почти полностью отрезана от глобальной сети, но даже там нужен антивирус — и история его создания оказалась куда интереснее, чем можно было ожидать: в 2018 году компания Check Point выяснила , что северокорейский защитный софт SiliVaccine работает на коде, украденном у Trend Micro почти десять лет назад. Теперь всплыла новая версия того же антивируса, и в ней от старого кода не осталось и следа — программу переписали практически заново.
Ворованный код исчез. Вместо него разработчики взяли открытые и бесплатные инструменты: сигнатуры вирусов из проекта ClamAV и программу Malheur, которая распознаёт вредоносные файлы по поведению, а не по готовым образцам. Более того, разработчики этого даже не скрывают — в меню программы есть пункт с открытым названием обоих движков.
Правда, набор образцов, на которых обучали систему распознавания, оказался почти случайным: две трети из сотни файлов относятся к одному самому обычному и давно известному семейству вирусов, так что говорить о всеобъемлющей коллекции вредоносного ПО не приходится.
Изменилось и название самой программы. SiliVaccine оказалось лишь рабочим обозначением проекта, оставшимся в служебных файлах сборки. В файлах и исполняемых модулях программа фигурирует как KVACCINE, а пользователям она подаётся под другим именем — Чхонрюбёк или «Стена чистого потока».
Несмотря на смену вывески и переработку кода, старый след всё же нашёлся: внутреннее пространство имён RPC указывает на компанию PGI — ту самую, которую ещё в 2018 году Check Point называла вероятным разработчиком прежней версии антивируса. Эта же компания засветилась и в сертификатах северокорейского VPN -клиента Hangro.
Есть в программе и странности, которые пока не получили объяснения. Она использует открытый ключ RSA длиной всего 96 бит — по современным меркам такая защита считается слабой. Внутри одного из внутренних файлов скрыт список записей автозапуска Windows, связанных с известными вредоносными программами. В коде обнаружился и адрес сервиса, который использует <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-система SoftEther для установления соединений через NAT.
Отдельная загадка — сразу три отдельных компонента программы содержат следы, ведущие в Японию: от драйвера японской системы электронных удостоверений личности до файла с японскими названиями столбцов. Что означает эта связь, пока не установлено — она остаётся предметом дальнейшего изучения.
Вот так обычный антивирус для рядовых пользователей оказался неожиданным источником данных об устройстве IT-индустрии Северной Кореи: через него проступили связи между компаниями, которые формально нигде не пересекаются — от VPN-сервисов до государственных разработчиков. Гражданское и служебное программное обеспечение в такой системе связаны теснее, чем кажется со стороны.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Северная Корея почти полностью отрезана от глобальной сети, но даже там нужен антивирус — и история его создания оказалась куда интереснее, чем можно было ожидать: в 2018 году компания Check Point выяснила , что северокорейский защитный софт SiliVaccine работает на коде, украденном у Trend Micro почти десять лет назад. Теперь всплыла новая версия того же антивируса, и в ней от старого кода не осталось и следа — программу переписали практически заново.
Ворованный код исчез. Вместо него разработчики взяли открытые и бесплатные инструменты: сигнатуры вирусов из проекта ClamAV и программу Malheur, которая распознаёт вредоносные файлы по поведению, а не по готовым образцам. Более того, разработчики этого даже не скрывают — в меню программы есть пункт с открытым названием обоих движков.
Правда, набор образцов, на которых обучали систему распознавания, оказался почти случайным: две трети из сотни файлов относятся к одному самому обычному и давно известному семейству вирусов, так что говорить о всеобъемлющей коллекции вредоносного ПО не приходится.
Изменилось и название самой программы. SiliVaccine оказалось лишь рабочим обозначением проекта, оставшимся в служебных файлах сборки. В файлах и исполняемых модулях программа фигурирует как KVACCINE, а пользователям она подаётся под другим именем — Чхонрюбёк или «Стена чистого потока».
Несмотря на смену вывески и переработку кода, старый след всё же нашёлся: внутреннее пространство имён RPC указывает на компанию PGI — ту самую, которую ещё в 2018 году Check Point называла вероятным разработчиком прежней версии антивируса. Эта же компания засветилась и в сертификатах северокорейского VPN -клиента Hangro.
Есть в программе и странности, которые пока не получили объяснения. Она использует открытый ключ RSA длиной всего 96 бит — по современным меркам такая защита считается слабой. Внутри одного из внутренних файлов скрыт список записей автозапуска Windows, связанных с известными вредоносными программами. В коде обнаружился и адрес сервиса, который использует <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-система SoftEther для установления соединений через NAT.
Отдельная загадка — сразу три отдельных компонента программы содержат следы, ведущие в Японию: от драйвера японской системы электронных удостоверений личности до файла с японскими названиями столбцов. Что означает эта связь, пока не установлено — она остаётся предметом дальнейшего изучения.
Вот так обычный антивирус для рядовых пользователей оказался неожиданным источником данных об устройстве IT-индустрии Северной Кореи: через него проступили связи между компаниями, которые формально нигде не пересекаются — от VPN-сервисов до государственных разработчиков. Гражданское и служебное программное обеспечение в такой системе связаны теснее, чем кажется со стороны.
- Источник новости
- www.securitylab.ru