StuxNet zərərli kompüter soxulcanıdır. İlk dəfə 2010-cu ildə Kaspersky Lab tərəfindən aşkar edilmişdir. 2005-ci ildən təkmilləşdirilən bu proqram təminatı, SCADA sistemlərini hədəfləyir və əsas məqsədi İran Nüvə Proqramına böyük zərər vermək idi. Heç bir dövlət bu kibersilahla bağlı məsuliyyəti öz üzərinə götürməsə də, bu kibersilahın yaradılması Amerika və İsrael dövlətləri ilə əlaqələndirilir.[1][2] StuxNetin xüsusi hədəfi PLC(proqramlaşdırılan məntiq nəzarətçiləri) idi, hansı ki, zavodun montaj xətlərinin və nüvə materiallarının ayrılması üçün sentrifuqaların idarəedilməsi kimi elektromexaniki proseslərinin avtomatlaşdırılmasına imkan yaradır. 4 "sıfır gün hücumu"nu[3] özündə birləşdirən StuxNet əvvəlcə Windows Əməliyyat Sistemi və şəbəkədən daha sonra isə Siemens Step7 yazılımından istifadə edirdi. StuxNetin İran PLC-lərini təhlükəyə atdığı bildirildi. Sənaye informasiyalarının oğurlanması və sentrifuqaların həddən artıq sürətlə fırlanıb özlərini parçalamaları da bura daxildir.[4] StuxNetin xüsusi bir dizaynı və arxitekturası yoxdur, o özünü işləyəcəyi platformalara uyğunlaşdıra bilir. Bu sistemlərə əsasən böyük çoxluğu Yaponiya, ABŞ və Avropada yerləşən SCADA(Mərkəzi Nəzarət və Məlumat Toplama) və PLC sistemləri daxildir.[5] StuxNetin Iranın nüvə sentrifuqalarının beşdə birini zədələdiyi bildirildi.[6] Bu bilgisayar soxulcanı hədəflənən sənaye nəzarət sistemlərinə, 200000-dən artıq bilgisayara və 1000-dən artıq maşına böyük fiziki zərər vurmuşdur.[7] StuxNetin üç modulu var: soxulcan - hücumun əsas yükü ilə əlaqədar bütün fəaliyyəti həyata keçirir, keçid faylı - soxulcanın avtomatik yayılan surətini idarə edir, kök girişi - bütün zərərli faylları və prosesləri gizlətmək, həmçinin StuxNetin aşkarlanmasının qarşısını almaq üçün istifadə edilir.[8] Adətən sistemlərə USB sürücülər vasitəsilə daxil edilir. StuxNet şəbəkə üzərindən yayılır və bir PLC-ni idarə edən bilgisayarda Siemens Step7 yazılımını axtarır. Hər iki meyarın mövcud olmadığı halda StuxNet bilgisayarın içində yuxu moduna keçir. Hər iki şərt yerinə gətirilsə, StuxNet PLC və Step7 yazılımlarını kök girişi ilə yoluxdurur və bundan sonra kodları dəyişdirərək PLC-lərə gözlənilməyən əmrlər verdiyi halda sistemə nəzarət edən bilgisayarlara hər şeyin normal olduğu barədə informasiya göndərir.[9][10] 2015-ci ildə Kaspersky Lab StuxNetdə istifadə edilməzdən öncə Equation Groupun eyni "sıfır gün hücumu"nun ikisini istifadə edtdiyini bildirdi və əlavə etdi: "Hər iki bilgisayar soxulcanlarında eyni sistem istifadə edilib, bu hər iki sistemin yaradıcılarının ya eyni, ya da çox yaxın olduqlarını bildirir."[11]
StuxNet Sergey Ulasen tərəfindən kəşf edilmişdir, başlanğıcda Microsoft Windows sistemi üzərindən yayılır və Siemens sənaye nəzarət sistemlərini hədəfləyirdi. Bu, xakerlərin sənaye nəzarət sistemlərini hədəflədikləri birinci hücum deyildi[12], nə də ictimaiyyət tərəfindən bilinən ilk kibermüharibə zəminli hücumdur, bu sənaye sistemləri üzərində casusluq edən və onları məhv edən və PLC-lər üçün kök girişi istifadə edən ilk proqram təminatıdır.[13][14]
Komputer soxulcanı əvvəlcə sistemlər arası fərq qoymadan yayılır, ancaq xüsusi sənaye proseslərinə nəzarət etmək və onları izləmək üçün proqramlaşdırılan Siemens SCADA sistemlərinə zərər vurmaq üçün yaradılmış və son dərəcə təkmilləşdirilmiş bir zərərli proqram təminatıdır.[15][16]
Stuxnet bu cihazları yenidən proqramlamaq üçün istifadə olunan Step7 proqram təminatını dağıdaraq PLC-lərə zərər verir.[17][18] StuxNetin müxtəlif versiyaları beş İran şirkətini hədəfləmişdi,[19] hədəfin İranın uran zənginləşdirmə infrastrukturu olacağı təxmin edilirdi.[18][20] Symantec 2010-cu ilin avqustunda bildirdiki, dünya üzərində bu virusa yoluxan bilgisayarların 60%-i İranda yerləşir.[21] Siemens StuxNetin müştərilərinə heç bir zərər vurmadığını bildirdi, ancaq embarqo qoyulan Siemens cihazlarını gizli işlədən İran nüvə sənayesinə StuxNet tərəfindən böyük ziyan vuruldu.[22][23] Kaspersky Lab belə bir inkişaf etmiş hücumun yalnız "dövlət dəstəyi" ilə yaradıla biləcəyini bildirdi.[24] Bu fikir F-Secure şirkətinin baş tədqiqatçısı Mikko Hyppönen tərəfindən dəstəkləndi və o, StuxNet haqqında olan çıxışların birində "Bəli, bu belə görünür" deyə bildirdi.[25] 2011-ci il may ayında Ağ Evin Silah Nəzarəti və Kütləvi Qırğın Silahları üzrə koordinatoru olan Gary Samore bildirirdiki: "Biz onların[iranlıların] sentrifuqa maşınlarında problemləri olduğu üçün çox şadıq - ABŞ və onun müttəfiqləri - onlar üçün məsələni çətinləşdirdiyimizdən əmin olmaq üçün əlimizdən gələn hər şeyi edəcəyik".[26] The Daily Telegrapha görə İsrail Müdafiə Qüvvələri rəhbəri Gabi Aşkenazi çıxışlarının birində StuxNetin onun rəhbərlik etdi İsrail Müdafiə Qüvvələrinin ən böyük uğurlarından biri olduğunu bildirib.[27] 2012-ci il iyun ayının 1-də New York Times qəzetində dərc edilən bir yazıda StuxNetin ABŞ və İsrailin kəşfiyyat əməliyyatı olan "Olimpiya Oyunları"nın bir parçası olduğu, Corc Buş tərəfindən başladıldığı və Barak Obama tərəfindən genişləndirildiyi bildirilirdi.[28] 2012-ci il dekabrın 25-də İranın yarı-rəsmi xəbər agentliyi StuxNet tərəfindən ölkənin cənub bölgəsindəki sənaye sahələrinə bir kiberhücum olduğunu bildirdi, virus Hörmüzgan ostanında bir stansiyanı və digər bir neçə sənaye sahələrini hədəf almışdı.[29] Ekspert Yevgeni Kasperskiyə görə soxulcan Rusiyada da bir nüvə stansiyasına bulaşmışdı. Kasperski bildirirdiki, stansiya ictimai internetə qoşulmadıqda daha təhlükəsiz qala bilir.[30]
StuxNet ilk olaraq 2010-cu il iyun ayının ortalarında kiber təhlükəsizlik şirkəti olan VirusBlokAda tərəfindən müəyyən edildi.[17] Jurnalist Brian Krebsin 2010-cu il 15 iyulda paylaştığı blog yazısı bu bilgisayar soxulcanı haqqında ictimaiyyətə təqdim edilən ilk geniş yazı idi.[31][32] VirusBlokAda tərəfindən soxulcanın ilk adlandırılması "Rootkit.Tmphider"[33], Symantec tərəfindən əvvəlcə "W32 Temphid", sonradan isə "W32 StuxNet" adlandırılmışdır.[34]. Mövcud adı yazılımdakı bəzi açar sözlərin birləşməsindən əldə edilmişdir(".stub" və "mrxnet.sys").[35][36] Virusun kəşf edilə bilməsinin əsas səbəbi yanlışlıqla Natanz stansiyasından kənara çıxması olmuşdur.[28]
Kaspersky Lab mütəxəssisləri əvvəlcə Stuxnet-in təxminən 2010-cu ilin mart və ya aprelində yayılmağa başladığını təxmin etdilər, lakin Stuxnetin ilk variantı 2009-cu ilin iyununda ortaya çıxdı. 15 iyul 2010-cu ildə, Stuxnetin varlığının geniş şəkildə məlum olduğu gün, yayılmış bir sənaye sistemlərinin təhlükəsizliyi üzrə iki aparıcı poçt siyahısı üçün serverlərə xidmətdən imtina hücumu edildi. Naməlum mənbədən olan, lakin çox güman ki, Stuxnet ilə əlaqəli olan bu hücum siyahılardan birini ləğv etdi və bununla da elektrik stansiyaları və fabriklər üçün vacib məlumat mənbəyini kəsdi. Digər tərəfdən, Symantec-də tədqiqatçılar 2007-ci ilin noyabrında İranın nüvə proqramına hücum etmək üçün istifadə edilən Stuxnet kompüter virusunun versiyasını üzə çıxardılar.
2015-ci ildə Kaspersky Laboratoriyası qeyd etdi ki, Equation Group eyni sıfır günlük hücumlardan ikisini Stuxnet-də istifadə etməmişdən əvvəl fanny.bmp
adlı başqa bir zərərli proqramda istifadə edib və şərh etdi ki, "hər iki istismarın müxtəlif kompüter qurdlarında təxminən eyni vaxtda eyni istifadə növü Equation Group və Stuxnet tərtibatçılarının ya eyni olduğunu, ya da birlikdə sıx işlədiyini göstərir".
Symantec tərəfindən StuxNetin yayılması ilə bağlı aparılan bir araşdırmaya əsasən bu virusdan təsirlənən başlıca ölkələrin Hindistan, İran və İndoneziya olduğu bildirilmişdir.[37]
Ölkə | Təsirlənmə göstəriciləri |
---|---|
İran | 58.85% |
İndoneziya | 18.22% |
Hindistan | 8.31% |
Azərbaycan | 2.57% |
Birləşmiş Ştatlar | 1.56% |
Pakistan | 1.28% |
Digər ölkələr | 9.2% |
İranın StuxNet hücumundan sonra kibermüharibə sahəsini gücləndirdiyi və ABŞ banklarına qarşı cavab zərbələrini endirdiyindən şübhələnildi.[38]
Müxtəlif zərərli yazılımlardan fərqli olaraq StuxNet xüsusi konfiqurasiya tələblərinə və şəbəkə sisteminə malik olmayan bilgisayarlara daha az zərər verir. Əgər yoluxduğu bilgisayarın Siemens sistemləri ilə əlaqəsi yoxdursa, heç bir fəaliyyət göstərməz, sadəcə daha çox yayılıb aşkar olunmasın deyə daha çox yayılmasının qarşısını alaraq təhlükəsizliyini təmin edər.[39] Soxulcan üç fərqli sistemə qarşı mərhələli hücumdan ibarətdir:
StuxNet ilk dəfə 4 "sıfır gün hücumu" vasitəsilə Windows əməliyyat sisteminə hücum edib[40]. Başlanğıcda usb sürücülər vasitəsilə yayılır[18] Soxulcan sonra internetə birbaşa çıxışı olmayan bilgisayarları yoluxdurmaq üçün, RPC(uzaqdan əməliyyat çağırışı) kimi üsullardan istifadə edir.[41] StuxNet digər zərərli yazılımlardan fərqli olaraq yarım meqabayt böyüklüyündədir və bir neçə proqramlaşdırma dilləri(C və C++) istifadə edilərək yazılmışdır.[17] Zərərli yazılım Windows əməliyyat sistemi daxilində istifadəçi modu və özək modunda kök girişinə sahibdir və cihaz sürücüləri tanınmış şirkətlərdən oğurlanmış iki sertifikatın xüsusi açarları vasitəsilə rəqəmsal olaraq imzalanmışdır.[42]
Araşdırmaçı Ralph Langner bildirirki[43][44], StuxNet bir Windows əməliyyat sisteminə düşdükdən sonra Siemensin WinCC / PCS 7 SCADA nəzarət proqramına aid layihə fayllarını pozur və WinCC-nin s7otbxdx.dll
adlı əsas kitabxanasını çağırır.[45]
Beləliklə Windows əməliyyat sistemi altında işləyən WinCC yazılımları arasında olan əlaqə kəsilir və məlumat kabeli ilə bağlandığı zaman konfiqurasiya edilə biləcək və proqramlaşdırıla biləcək Siemens PLC cihazlarını hədəf halına gəlir.Zərərli yazılım həm də WinCC və SCADA verilənlər bazası yazılımı ilə sabit kodlu bir verilənlər bazası şifrəsi şəklində "sıfır gün hücumu" istifadə edir.[46]
StuxNet kodu hələki tamamı ilə açılmayıb. Sadəcə SCADA sistemlərini hədəflədiyi bilinir. StuxNet hədəflənən S7-300 sistemlərinə və əlaqədar modullara qoşula bilmək üçün xüsusi kök dəyişən frekanslı sürücüləri (tezlik konvertoru sürücüləri) tələb edir. Monitorlar işləyən motorları izləyir. Motorlar isə 807 Hz - 1210 Hz arasında sürətlə hərəkət edir. StuxNet bu sürəti əvvəl 1410 Hz və 2 MHz-ə qədər qaldırır, bundan sonra isə 1064 Hz-ə endirir. Lakin motorları izləyən monitorlarda heç bir dəyişiklik müşahidə olunmur. Bu proses isə sentrifuqaların sıradan çıxmasına səbəb olur.[47]
Ekspertlər StuxNetin zərərli yazılım tarixində ən bahalı və ən böyük inkişaf səylərinə ehtiyac duyduğu mövzusunda həmfikirdirlər. Onu bu qədər inkişf etdirmək üçün olduqca bacarıqlı proqramçılardan ibarət bir komandaya ehtiyac var idi, hansıki bu komanda dərin sənaye prosesləri və sənaye infrastrukturlarına hücum biliklərinə malik olmalı idi. Siemens sistemlərinin problemlərinin aradan qaldırılması ilə bağlı illərlə təcrübəsi olan Eric Byres deyirdiki: "Belə bir proqramı yazmaq üçün illər olmasa da, bir neçə ay vaxt lazım olacaqdır".[48]Symantec StuxNeti yarada biləcək komandanın 5-30 nəfərdən ibarət olduğunu və hazırlamaları üçün 6 aylıq bir müddətə ehtiyacları olduğunu bildirirdi.[49] The Guardian, BBC və The New York Times StuxNeti araşdıran insanların kodun qarışıqlığına əsasən bunun yalnız bir dövlət tərəfindən yaradıla biləcəyinə inandıqlarını yazırdılar.[50]
Symantec virusa yoluxmuş əsas sistemlərin İranda(30000 ilə 45000 arası bilgisayarda) olduğunu bildirdi.[51] İran rəsmiləri hansısa xarici bir dövlətin onlara qarşı kiberhücum planı qurduğunu bildirdilər. Analitik Bruce Scheiner bu hücumun Buşəhrdəki nüvə stansiyasını hədəf aldığını düşünmədiyini bildirdi. İran rəsmiləri stansiyada işləyən işçilərinin bilgisayarlarının zədələndiyini və beləliklə də, stansiyanın zədələndiyini bildirdi.[52] 2010-cu il oktyabrın əvvəllərində Le Figaro qəzetində İsrail ordusunun kəşfiyyat xidməti Amanın 8200 nömrəli bölməsi haqqında olan yazıda qeyd edilirdi:
"İran bilgisayar sistemlərinə yoluxdurulmuş StuxNet alqoritmlərinin daxilindəki şifrələr Bibliyadakı Esteri xatırladır. Bu kiberhücum və İsrail dövlətinin arasında olan əlaqələr heç vaxt təsdiq edilməyəcəkdir."[53]
Symantec və Langner Communications tədqiqatçıları soxulcanın Buşəhr nüvə stansiyasında istifadə olunanlar kimi əsasən turbin nəzarət sistemləri və sentrifuqa açar elementlərini hədəflədiyini bildirdilər.[54] Beləki virus stansiya operatorlarının xəbərləri olmadan sistemi dəyişməli, sentrifuqaların sürətini artırmalı və beləliklə onları sıradan çıxartmalı və partlatmalı idi.[55]Symantec tədqiqatçıları StuxNetin daxilində öncədən bir "özünüməhv" tarixinin yerləşdirildiyini bildirdilər. Bu tarix 24 İyun 2012-ci il idi.[56]Rusiya bu soxulcanın yaradılmasında ABŞ və İsrail əməkdaşlığını pislədi və bu layihənin gerçəkləşməsinin Çernobıl faciəsindən daha böyük fəlakətə yol açacağını bildirdi.Rusiya NATO-dan bu məsələnin araşdırılmasını istədi.The New York Times tərəfindən aparılan araşdırmaya əsasən bu virusun yaradılmasında ABŞ və İsrail əlaqələri təsdiq olundu.[57]
Reutersin xəbərinə görə NSA StuxNetin bir versiyasını istifadə edərək, Şimali Koreyanın nüvə proqramına da zərər vurmağa çalışıb. Əməliyyatın 2009 - 2010-cu illərdə İranı hədəf alan hücum ilə birgə başladıldığı bildirilir. Şimali Koreyanın nüvə proqramı ilə İranın nüvə proqramı arasında bir çox oxşarlıqlar var idi, beləki hər iki nüvə proqramının yaradılmasında pakistanlı nüvə alimi Əbdül Qədir Xanın böyük rolu olmuşdur. Lakin Şimali Koreyanın nüvə proqramının son dərəcə gizli və təcrid edilmiş olması StuxNetin Şimali Koreya nüvə proqramına zərər vurmasının qarşısını almışdır.[58]
İran xarici işlər naziri Məhəmməd Cavad Zərif 2019-cu ildə Nyu-Yorkda NBC telekanalına müsahibəsi zamanı Stuxnet virus hücumunu xatırladaraq bunları deyib "ABŞ bu kibermüharibəni başladıb, bizim nüvə obyektlərimizə təhlükəli və məsuliyyətsiz hücum həyata keçirib. Bu hücumun nəticəsində milyonlarla adam ölə bilərdi”.[59]
"Foreign Policy" jurnalında 2013-cü ilin noyabrında dərc edilmiş məqalədə Natanzdakı sentrifuqa kompleksinə daha əvvəllər, daha mürəkkəb hücumun mövcudluğu iddia edilir və bu, uran heksaflorid qazının həddindən artıq təzyiqi insidentlərini gizli şəkildə induksiya etməklə uzun müddət ərzində sentrifuqanın nasazlıq dərəcəsini artırmağa yönəlmişdir.
1 sentyabr 2011-ci ildə Stuxnet ilə əlaqəli olduğu güman edilən yeni bir qurd tapıldı. Budapeşt Texnologiya və İqtisadiyyat Universitetinin Kriptoqrafiya və Sistem Təhlükəsizliyi Laboratoriyası (CrySyS) zərərli proqramı təhlil edərək təhlükəni Duqu adlandırıb. Symantec, bu hesabata əsaslanaraq, təhlükənin təhlilini davam etdirərək, onu "Stuxnet ilə demək olar ki, eyni, lakin tamamilə fərqli məqsədlə" adlandırdı və ətraflı texniki sənəd nəşr etdi. Duqu-da istifadə olunan əsas komponent məlumatı tutmaq üçün nəzərdə tutulmuşdur düymə vuruşları və sistem məlumatları kimi. Sökülən məlumatlar gələcək Stuxnet-ə bənzər hücumu təmin etmək üçün istifadə edilə bilər. 28 dekabr 2011-ci ildə Kaspersky Lab-ın qlobal tədqiqat və təhlil direktoru Reuters-ə Stuxnet və Duqu platformasının hər ikisinin 2007-ci ildə yarandığını və faylın əvvəlindəki ~d
işarəsinə görə Tilded kimi istinad edildiyini göstərən son tədqiqat nəticələri haqqında danışdı. Bu araşdırmada Tilded platformasına əsaslanan daha üç variantın mümkünlüyü də aşkar edilmişdir.
2012-ci ilin may ayında Stuxnet ilə əlaqəli olduğu güman edilən yeni zərərli proqram "Flame" tapıldı. Tədqiqatçılar proqramı modullarından birinin adına görə "Flame" adlandırdılar. Flame kodunu təhlil etdikdən sonra Kaspersky Lab bildirdi ki, Flame və Stuxnet arasında güclü əlaqə var. Stuxnet-in ilkin versiyasında eyni zəiflikdən istifadə edən Flame modulu ilə demək olar ki, eyni olan USB disklər vasitəsilə infeksiyaların yayılması üçün kod var idi.
2010-cu ildən etibarən Stuxnet və onun nəticələri ilə bağlı beynəlxalq mediada geniş işıqlandırılır. The Economist ilk şərhində Stuxnet-in "yeni bir kiberhücum növü" olduğuna diqqət çəkdi. 8 iyul 2011-ci ildə Wired daha sonra şəbəkə təhlükəsizliyi mütəxəssislərinin Stuxnet-in mənşəyini necə deşifrə edə bildiklərini izah edən məqalə dərc etdi. Həmin məqalədə Kim Zetter Stuxnet-in "xərc-fayda nisbətinin hələ də sual altında olduğunu" iddia etdi. Sonrakı şərhçilər Stuxnet-in kiber silah kimi strateji əhəmiyyətinə diqqət yetirməyə meyl etdilər. “Wired” əsərinin ardınca Holger Stark Stuxnet-i “geosiyasi əhəmiyyətə malik ilk rəqəmsal silah” adlandırdı, o, müharibələrin aparılması üsulunu dəyişə bilər. Bu arada, Eddie Walsh Stuxnet-i "dünyanın ən yeni yüksək səviyyəli asimmetrik təhlükəsi" adlandırdı. Nəhayət, bəziləri iddia edirlər ki, "Stuxnet-ə verilən geniş media işıqlandırması yalnız müxtəlif kibercinayətkar qruplar tərəfindən istifadə edilən zəifliklərin reklamı rolunu oynayıb". Belə ola bilsə də, medianın işıqlandırılması kibertəhlükəsizlik təhdidləri haqqında məlumatlılığı da artırmışdır.