Μια νέα τεχνική ανάλυση από τις ομάδες ασφαλείας της Symantec και της Carbon Black φέρνει στο φως ένα από τα πιο ανησυχητικά κεφάλαια στην ιστορία του κυβερνοπολέμου. Το κακόβουλο λογισμικό “fast16”, ένα άγνωστο μέχρι πρόσφατα framework βιομηχανικής δολιοφθοράς βασισμένο στη γλώσσα Lua, φαίνεται πως είχε σχεδιαστεί ειδικά για να αλλοιώνει προσομοιώσεις πυρηνικών όπλων ήδη από τα μέσα της δεκαετίας του 2000 — αρκετά χρόνια πριν το διαβόητο Stuxnet γίνει γνωστό παγκοσμίως.

Σύμφωνα με τα νέα ευρήματα, το fast16 δεν ήταν ένα συνηθισμένο malware κατασκοπείας ή εργαλείο sabotage. Ο βασικός του στόχος ήταν να επηρεάζει κρίσιμες προσομοιώσεις συμπίεσης ουρανίου που χρησιμοποιούνται στον σχεδιασμό και την αξιολόγηση πυρηνικών συστημάτων.
Η αποκάλυψη θεωρείται εξαιρετικά σημαντική, καθώς αλλάζει την εικόνα που υπήρχε μέχρι σήμερα για το πότε ξεκίνησε η εποχή των κυβερνοεπιθέσεων εναντίον φυσικών και στρατηγικών υποδομών.
Ένα malware σχεδιασμένο για πυρηνική δολιοφθορά
Οι ερευνητές της Symantec και της Carbon Black επιβεβαιώνουν ότι το fast16 είχε αναπτυχθεί ειδικά για να παρεμβαίνει σε πολύ εξειδικευμένες επιστημονικές προσομοιώσεις υψηλής εκρηκτικότητας.
Δείτε επίσης: ZiChatBot Malware: Κακόβουλα PyPI Packages στοχεύουν Windows και Linux
Το malware στοχεύει δύο προηγμένα προγράμματα μηχανικής προσομοίωσης, τα LS-DYNA και AUTODYN, τα οποία χρησιμοποιούνται ευρέως για ανάλυση εκρήξεων, συμπεριφορά υλικών, μοντελοποίηση συγκρούσεων και στρατιωτικές εφαρμογές.
Σύμφωνα με την τεχνική ανάλυση, το fast16 παρακολουθούσε επιλεκτικά συγκεκριμένες προσομοιώσεις που αφορούσαν υψηλής πυκνότητας υλικά. Το κακόβουλο λογισμικό ενεργοποιούσε τους μηχανισμούς παρέμβασής του μόνο όταν η πυκνότητα ξεπερνούσε τα 30 g/cm³ — επίπεδο που συνδέεται με ουράνιο υπό συνθήκες ακραίας συμπίεσης σε πυρηνικές εκρήξεις.
Αυτό σημαίνει ότι το malware δεν λειτουργούσε τυχαία ή γενικά, αλλά ήταν σχεδιασμένο με απόλυτη κατανόηση της φυσικής και των διαδικασιών που χρησιμοποιούνται στην έρευνα πυρηνικών όπλων.
Το “χαμένο κομμάτι” πριν από το Stuxnet
Η ύπαρξη του fast16 είχε έρθει αρχικά στο προσκήνιο πριν από μερικές εβδομάδες μέσα από έρευνα της SentinelOne, η οποία το χαρακτήρισε ως το πρώτο γνωστό framework βιομηχανικής κυβερνο-δολιοφθοράς.

Το πιο εντυπωσιακό στοιχείο είναι ότι ορισμένα components του malware φαίνεται να είχαν δημιουργηθεί ήδη από το 2005 — περίπου δύο χρόνια πριν από την παλαιότερη γνωστή έκδοση του Stuxnet.
Για χρόνια, το Stuxnet θεωρούνταν το πρώτο εξελιγμένο cyberweapon που σχεδιάστηκε για φυσική καταστροφή βιομηχανικών εγκαταστάσεων, μετά την επίθεση στους φυγοκεντρητές εμπλουτισμού ουρανίου στο ιρανικό εργοστάσιο της Νατάνζ. Ωστόσο, τα νέα δεδομένα υποδεικνύουν ότι κρατικά προγράμματα κυβερνοδολιοφθοράς βρίσκονταν ήδη σε εξέλιξη πολύ νωρίτερα.
Η SentinelOne είχε εντοπίσει αναφορά στο όνομα “fast16” σε αρχεία που διέρρευσαν το 2017 από την ομάδα Shadow Brokers. Τα αρχεία αυτά φέρονται να συνδέονται με την Equation Group, μια κρατικά υποστηριζόμενη ομάδα που εδώ και χρόνια θεωρείται πως διατηρεί δεσμούς με την NSA.
101 sabotage rules και συνεχής εξέλιξη
Στην καρδιά του fast16 βρίσκεται ένας πολύπλοκος μηχανισμός “hooking” που περιλαμβάνει 101 διαφορετικούς κανόνες παρέμβασης σε μαθηματικούς υπολογισμούς.
Οι κανόνες αυτοί στόχευαν διαφορετικές εκδόσεις των LS-DYNA και AUTODYN, κάτι που δείχνει ότι οι δημιουργοί του malware παρακολουθούσαν στενά τις αναβαθμίσεις του λογισμικού και ενημέρωναν συνεχώς το framework τους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Malware εκμεταλλεύεται το Microsoft Phone Link για κλοπή SMS OTPs
Οι ερευνητές εντόπισαν έως και 10 διαφορετικές ομάδες hooks, οι οποίες φαίνεται να είχαν προστεθεί σταδιακά μέσα στα χρόνια. Αυτό υποδηλώνει μια μακροχρόνια και οργανωμένη επιχείρηση, πιθανότατα με κρατική υποστήριξη και σημαντικούς οικονομικούς πόρους.
Ακόμη πιο ανησυχητικό είναι το γεγονός ότι το malware σχεδιάστηκε ώστε να αλλοιώνει τα αποτελέσματα των προσομοιώσεων χωρίς να προκαλεί άμεσα υποψίες στους επιστήμονες που χρησιμοποιούσαν τα συστήματα.
Στην πράξη, ένας ερευνητής θα μπορούσε να θεωρεί ότι οι υπολογισμοί του είναι σωστοί, ενώ στην πραγματικότητα τα αποτελέσματα είχαν υποστεί σκόπιμη παραποίηση.
Stealth δυνατότητες και εξάπλωση μέσα στο δίκτυο
Το fast16 διέθετε επίσης προηγμένες δυνατότητες stealth για την εποχή του. Σύμφωνα με τις αναλύσεις, το malware απέφευγε να μολύνει υπολογιστές που είχαν εγκατεστημένα συγκεκριμένα προϊόντα ασφαλείας, κάτι που υποδεικνύει υψηλό επίπεδο γνώσης γύρω από antivirus και endpoint detection τεχνολογίες.

Παράλληλα, εξαπλωνόταν αυτόματα σε άλλα endpoints μέσα στο ίδιο δίκτυο, εξασφαλίζοντας ότι όλα τα συστήματα που συμμετείχαν στις προσομοιώσεις θα παρήγαγαν τα ίδια αλλοιωμένα outputs.
Αυτή η στρατηγική ήταν κρίσιμη, καθώς απέτρεπε την ανίχνευση αποκλίσεων ανάμεσα σε διαφορετικά workstations ή clusters.
Η νέα εποχή του κυβερνοπολέμου είχε ξεκινήσει νωρίτερα απ’ όσο πιστεύαμε
Οι ειδικοί εκτιμούν ότι το fast16 αποτελεί ένα από τα πιο προηγμένα παραδείγματα early-stage cyber sabotage που έχουν εντοπιστεί μέχρι σήμερα.
Ο Vikram Thakur της Symantec χαρακτήρισε “εκπληκτικό” το επίπεδο τεχνικής και επιστημονικής εξειδίκευσης που απαιτήθηκε για την ανάπτυξη ενός τέτοιου malware ήδη από το 2005.
Δείτε επίσης: Cyber attacks σε ενεργειακά δίκτυα: Μπορεί να πέσει μια χώρα χωρίς πόλεμο;
Το framework δεν είχε σχεδιαστεί απλώς για να μολύνει υπολογιστές, αλλά για να κατανοεί συγκεκριμένες φυσικές διεργασίες και να επεμβαίνει σε εξαιρετικά εξειδικευμένα επιστημονικά μοντέλα.
Οι ερευνητές τονίζουν ότι το fast16 ανήκει στην ίδια “γενεαλογία” με το Stuxnet: malware σχεδιασμένο όχι μόνο για ένα λογισμικό ή έναν κατασκευαστή, αλλά για την ίδια τη φυσική διαδικασία που ελέγχει το λογισμικό.
Η αποκάλυψη αυτή δείχνει ότι ο κυβερνοπόλεμος σε επίπεδο κρατών είχε ήδη εξελιχθεί σε πολύ πιο επικίνδυνη και ώριμη μορφή πολύ πριν το αντιληφθεί η παγκόσμια κοινότητα κυβερνοασφάλειας.
