El malware Fast16 anterior a Stuxnet manipuló simulaciones de armas nucleares – CYBERDEFENSA.MX

Un nuevo análisis del software basado en Lua rápido16 El malware ha confirmado que se trataba de una herramienta de cibersabotaje diseñada para alterar las simulaciones de pruebas de armas nucleares.

Según los equipos de Symantec y Carbon Black, propiedad de Broadcom, la herramienta anterior a Stuxnet fue diseñada para corromper las simulaciones de compresión de uranio que son fundamentales para el diseño de armas nucleares.

«El motor de gancho de Fast16 está interesado selectivamente en simulaciones de alto explosivo dentro de LS-DYNA y AUTODYN», el equipo Threat Hunter dicho. «El malware comprueba la densidad del material simulado y sólo actúa cuando ese valor supera los 30 g/cm³; el umbral del uranio sólo se puede alcanzar bajo la compresión de un dispositivo de implosión.

El desarrollo se produce semanas después de que SentinelOne presentara un análisis de fast16, describiéndolo como el primer marco de sabotaje cuyos componentes pueden haberse desarrollado ya en 2005, dos años antes de la versión más antigua conocida de Stuxnet (también conocida como Stuxnet 0.5).

La evidencia descubierta por la compañía de ciberseguridad incluía una referencia a la cadena «fast16» en un archivo de texto filtrado por un grupo de hackers anónimo llamado The Shadow Brokers en 2017. El archivo era parte de un enorme lote de herramientas de hacking y exploits supuestamente utilizados por Equation Group, un actor de amenazas patrocinado por el estado con presuntos vínculos con la Agencia de Seguridad Nacional de EE. UU. (NSA).

Ciberseguridad

En esencia, el malware de sabotaje industrial presenta un conjunto de 101 reglas para alterar los cálculos matemáticos realizados por ciertos programas de ingeniería y simulación que prevalecían en ese momento. Aunque los archivos binarios exactos parcheados por el malware no están claros, SentinelOne identificó tres candidatos probables: LS-DYNA versión 970, Practical Structural Design and Construction Software (PKPM) y Modelo Hidrodinâmico (MOHID).

El último análisis de Symantec ha confirmado que LS-DYNA y AUTODYN son las dos aplicaciones a las que apunta fast16, añadiendo que fueron diseñadas explícitamente para interferir con simulaciones de detonaciones altamente explosivas, casi con certeza para facilitar el sabotaje contra la investigación de armas nucleares.

«Ambas son aplicaciones de software utilizadas para simular problemas del mundo real, como la resistencia a colisiones de vehículos, el modelado de materiales y la simulación de explosivos», dijeron Symantec y Carbon Black. «Los ganchos rápidos16 lugares dentro del programa de simulación constan de tres estrategias de ataque. La manipulación sólo se activa durante las explosiones transitorias a gran escala y las detonaciones».

Las 101 reglas de gancho se pueden clasificar en 9 a 10 grupos de ganchos, cada uno de los cuales apunta a diferentes compilaciones de LS-DYNA o AUTODYN, lo que sugiere que los desarrolladores del malware estaban realizando un seguimiento de las actualizaciones de software y agregando soporte para diferentes versiones a lo largo del tiempo. Esto apunta a una operación metódica y sostenida.

«Si los grupos de reglas de enlace se agregaron secuencialmente según fuera necesario, vemos un grupo de enlaces agregado para una versión anterior del software después de una versión más nueva», explicaron los investigadores.

«Uno puede imaginar que el usuario de la simulación volvió a una versión anterior cuando se enfrentó a la anomalía, antes de que esa versión también fuera atacada. En segundo lugar, los grupos de ganchos representan hasta 10 versiones diferentes del software de simulación, lo que significa que el usuario de la simulación actualiza las versiones con semifrecuencia.

Fast16 está diseñado de tal manera que no infectará computadoras que tengan instalados ciertos productos de seguridad. También se propaga automáticamente a otros puntos finales en la misma red, de modo que cualquier máquina que se utilice para ejecutar las simulaciones generará las mismas salidas manipuladas.

Ciberseguridad

Los hallazgos indican que actores estatales-nación llevaban a cabo sabotaje industrial estratégico utilizando malware desde hace 20 años, mucho antes de que Stuxnet fuera utilizado para dañar las centrífugas de enriquecimiento de uranio en la planta nuclear de Irán en Natanz mediante la inyección de código malicioso en los controladores lógicos programables de Siemens.

En declaraciones al periodista de ciberseguridad Kim Zetter, Vikram Thakur, director técnico de Symantec, dicho El nivel de experiencia y comprensión necesarios para diseñar un malware de este tipo en 2005 es «alucinante». Dicho esto, no se sabe si existe una versión moderna de fast16 en el mercado.

«Ese grado de conocimiento del dominio, como comprender qué EOS [Equation of State] «Las formas importan, qué convenciones de llamadas son producidas por qué compiladores y qué clases de simulación activarán o no la puerta, es inusual en cualquier época y fue muy inusual en 2005», dijeron Symantec y Carbon Black.

«El marco pertenece al mismo linaje conceptual que Stuxnet, en el que el malware se adaptaba no sólo al producto de un proveedor sino a un proceso físico específico simulado o controlado por ese producto».

Sean Plankey, ex candidato a CISA, nombrado director ejecutivo de una startup de defensa en EE. UU.

Sean Plankey, recientemente nominado a director de la Agencia de Seguridad de Infraestructura y Ciberseguridad, se unirá a la empresa de tecnología de defensa UFORCE como su director ejecutivo en Estados Unidos.

La compañía con sede en Londres creada a partir de nueve empresas con sede en Ucrania anunció la decisión de Plankey el lunes, menos de un mes después de que éste retirara su nominación en medio de dificultades para superar las objeciones de los senadores que la habían suspendido.

Plankey es un veterano cibernético de la primera administración Trump, pero también se desempeñó como asesor principal de la Guardia Costera en el Departamento de Seguridad Nacional, y se retiró de la Guardia Costera este año.

UFORCE fabrica drones de combate para aire, tierra y mar y planea tener sus primeros buques de superficie no tripulados fabricados en Estados Unidos en el agua este verano. Según se informa, la startup elevó su valoración a mil millones de dólares a principios de este año.

“Estados Unidos y sus aliados están buscando socios en tecnología de defensa que puedan avanzar

rápidamente, innovar continuamente y ofrecer sistemas ya probados en todos los escenarios de

«Combate», dijo Plankey en un comunicado. «UFORCE está en una posición única para satisfacer esa demanda y lo haremos fabricando estas capacidades en Estados Unidos».

Dijo Oleg Rogynskyy, cofundador y director ejecutivo de UFORCE: «La decisión de Sean de unirse a UFORCE refleja la fortaleza de nuestra plataforma y el creciente reconocimiento de que el futuro de la defensa autónoma estará determinado por empresas capaces de combinar la validación de combate real con un despliegue occidental escalable».

CISA ha estado sin un director permanente durante toda la segunda administración Trump, y el presidente aún no ha presentado un candidato para el puesto desde la retirada de Plankey el mes pasado. El secretario del DHS, Markwayne Mullin, asumió el cargo de secretario del DHS a finales de marzo.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.