Duqu fue programado en un lenguaje desconocido

Compartir nota:

Investigadores de Kaspersky Lab analizaron Duqu, un troyano creado por los criminales detrás de Stuxtnet y que cuenta con su mayor número de víctimas en Irán. Dentro del código, señalaron, existe una sección de su payload.dll que está escrita en un código desconocido y es la responsable de la comunicación con el servidor de control y comando (C&C).

Duqu se detectó por primera vez en septiembre de 2011, pero de acuerdo a los datos de Kaspersky Lab, el primer rastro relacionado con el malware se remonta a agosto de 2007. Los expertos de la compañía han registrado más de una docena de incidentes que involucran Duqu, con la gran mayoría de las víctimas localizadas en Irán. Un análisis de las actividades de las organizaciones de víctimas y de la naturaleza de la información dirigida por los autores Duqu sugieren claramente que el principal objetivo de los ataques fue para robar información sobre los sistemas de control industriales, así como la recogida de información acerca de las relaciones comerciales de una amplia gama de organizaciones iraníes.

El misterio sin resolver del troyano, señalaron los expertos, se refiere a cómo se comunicaba con su consola de Comando y Control (C&C) una vez que infectaba la máquina de la víctima. El módulo responsable de la interacción con la consola C&C es parte de su archivo payload.dll. Después de un análisis exhaustivo, los investigadores descubrieron que una sección específica dentro de esta sección fue escrita en un lenguaje de programación desconocido, por lo que fue denominada Duqu Framework.

A diferencia del resto de Duqu, este framework no está escrito en C + + y no está compilado con Microsoft Visual C + + 2008. Es posible que sus autores utilizaran un framework in-house para generar código C intermediario o que usaron otro lenguaje de programación completamente diferente. Sin embargo, los investigadores de Kaspersky han confirmado que el lenguaje está orientado a objetos y realiza su propio conjunto de actividades, adecuadas para aplicaciones de red.

El lenguaje en el framework de Duqu está altamente especializado, advirtió la compañía de seguridad. Permite que el archivo payload.dll opere de forma independiente de los otros módulos y lo conecte a la consola a través de varias vías, incluyendo Windows HTTP, conexiones de red y servidores proxy.

También permite que el archivo DLL procese peticiones HTTP del servidor de C&C directamente, sigilosamente transmite copias de la información robada de la máquina infectada e incluso puede distribuir carga maliciosa adicional a otras máquinas en la red, lo cual crea un entorno controlado y una discreta forma de propagación de infecciones a otros equipos.

Alexander Gostev, experto de seguridad de Kaspersky Lab, advirtió que dado el tamaño del proyecto Duqu, es posible que un equipo completamente diferente fue el responsable de crear el Duqu Framework al equipo que creó a los drivers y escribió los exploits de infección del sistema.

El altísimo nivel de personalización y exclusividad que el lenguaje de programación con que fue creado, también sugieren que es posible que se hizo no sólo para evitar que terceros comprendieran la operación de ciber-espionaje y las interacciones con la consola de C&C, sino también para mantener separados a los otros equipos internos que fueron responsables de escribir las partes adicionales del programa malicioso, dijo.

De acuerdo con Gostev, la creación de un lenguaje de programación dedicado demuestra lo altamente cualificados de los desarrolladores que trabajan en el proyecto y señala los importantes recursos financieros y laborales que han sido movilizados para garantizar su ejecución.

Por último, la firma de seguridad hizo un llamado a la comunidad de programadores para que brinden información sobre el conjunto de herramientas o lenguajes de programación que pueden generar construcciones similares de código.

Compartir nota:

Publicaciones Relacionadas

Scroll to Top