Van de recent ontdekte trojan “Duqu” heeft voor veel speculatie gezorgd en resulteerde zelfs in dat de trojan “de zoon van Stuxnet” of “Stuxnet 2.0.” wordt genoemd.
Dus wat is Duqu en hoe is het te vergelijken met Stuxnet?
Duqu is een infostealer trojan ontworpen om te ruiken aan gevoelige gegevens en deze dor te sturen naar externe attackers. Omgekeerd Stuxnet was een worm met een kwaadaardige payload ontworpen om programmacode te wijzigen in industriële controlesystemen.
Ik heb gehoord dat Duqu ook wel de Stuxnet 2.0. word genoemd. Waarom is dat?
Volgens de analyse die is uitgevoerd door F-Secure, is de code in de kernel driver die wordt gebruikt door Duqu (jminet7.sys) zeer vergelijkbaar is met de code die door Stuxnet word gebruikt in mrxcls.sys. De Duqu kernel driver maakt ook gebruik van een gestolen certificaat, uitgegeven in Taiwan van een bedrijf, genaamd C-Media Electronics. Interessant is dat de gestolen certificaat productnaam nog steeds als JMicron zich displayed. Stuxnet gebruikt ook gestolen certificaten uit dezelfde regio van Taiwan – en een van de gestolen certificaten was afgegeven aan JMicron.
De source code voor Stuxnet is niet “in het wild.” gezien. De meest plausibele verklaring voor het codering overeenkomsten zijn is dat de auteur (s) van Stuxnet en Duqu hetzelfde zijn.
Het gehele Engelse blog versie hier te lezen.
Met vriendelijke groet,
Nicole Wajer
Gearchiveerd onder: Borderless networking, Cisco nieuws | getagged: duqu, malware, Security, stuxnet, stuxnet 2.0, trojan | Reageer »