Soubor pojmenovaný google.index na zasaženém zařízení vypadá jako binární šum. Ve skutečnosti je to evidence: MD5 otisky každého souboru, který malware stihl odeslat, uložené jako šestnáct surových bajtů za kus a přepisované v kruhu ve vyrovnávací paměti o velikosti 256 kilobajtů. Právě tohle, a mnoho dalšího, dokumentuje zpráva vydaná 31. srpna 2023.
Sedm podpisů pod jednou zprávou
Dokument nese název Infamous Chisel, Malware Analysis Report. Podepsalo ho sedm institucí: britský NCSC, americké NSA, CISA a FBI, novozélandský NCSC, kanadský CCCS a australský ASD. Zpráva nese označení Crown Copyright 2023 a je archivována v kybernetické knihovně National Security Archive Georgewashingtonovy univerzity pod čísly dokumentů 32120 a 32121; identifikátor CISA je AR23-243A. Ani jeden ze dvou archivních záznamů nenese spisové číslo případu a text neuvádí, která agentura analýzu iniciovala. Sedm agentur z pěti zemí pod jedním dokumentem, to je v tomto žánru rekord.
Co dělá podvržený netd
Infamous Chisel tvoří soustava navzájem provázaných komponent. Trvalý přístup zajišťuje záměna legitimní binárky /system/bin/netd za škodlivou verzi, záměna, kterou zpráva nevidí přímo v kódu, ale odvozuje ji z interních kontrol malwaru. Podvržený netd při spuštění rozkopíruje a spustí původní binárku ze záložní cesty /system/bin/netd_, takže zařízení navenek funguje normálně, zatímco škodlivý proces běží s právy roota.
Exfiltrace souborů se spouští každých 86 000 sekund (přibližně každých 23 hodin, 53 minut a 20 sekund) formou HTTP POST; úspěch je vyhodnocen výskytem řetězce „Success“ v odpovědi serveru. Cílové soubory jsou vybírány podle pevně zakódovaného seznamu přípon, mimo jiné .pdf, .xlsx, .db, .png, .zip a vojensky specifické .kme a .kmz. Přesný seznam adresářů je ve veřejném dokumentu zkrácen; úplný rozsah cílených cest proto zůstává nepotvrzený.
Vzdálený přístup funguje přes skrytou službu sítě Tor přeposílající spojení na upravenou verzi SSH serveru Dropbear s cíleně pozměněnou autentizační funkcí. Doplňkovými nástroji jsou tcpdump, skenovací modul odvozený z nmap a scp. Mezi sbíranými daty zpráva uvádí GPS polohu, hardwarové identifikátory, seznam instalovaných aplikací, přihlašovací údaje a konfiguraci síťových rozhraní. Celé chování malwaru zpráva mapuje na rámec MITRE ATT&CK.
GTsST, GRU, Sandworm, tři označení pro jeden závěr agentur
Všech sedm signatářů kolektivně přiřklo Infamous Chisel skupině Sandworm, jednající jménem ruské vojenské rozvědky GRU, konkrétně jejího hlavního centra pro speciální technologie (GTsST), vojenská jednotka číslo 74455. Jde o závěr agentur, nikoli přímý nález v kódu; zpráva obě úrovně jistoty člení odděleně.
Agentury uzavřely, že jednotlivé komponenty jsou technicky na nízké až střední úrovni propracovanosti a vznikaly bez snahy o maskování, pravděpodobně proto, že na většině zařízení Android neběží žádný hostitelský detekční systém. Jako výjimky vyžadující hlubší znalosti agentury označily záměnu binárky netd a úpravu autentizační funkce Dropbearu; obě předpokládají dobrou znalost C++ a povědomí o linuxových mechanismech autentizace a spouštění systému.
Paul Chichester, ředitel operací britského NCSC, při zveřejnění zprávy uvedl, že odhalení kampaně namířené proti ukrajinským vojenským cílům dokládá, jak ruská válka na Ukrajině pokračuje i v kyberprostoru. Tento výrok pochází z tiskové komunikace ke zveřejnění, nikoli z technického dokumentu samotného.
Způsob prvotní infekce: záznam mlčí
Veřejná zpráva neřeší, jak se Infamous Chisel vůbec dostal na cílová zařízení. Žádný komentář k této otázce v dokumentu nenajdeme. Ukrajinská Bezpečnostní služba (SBU) ve svém srpnovém sdělení z roku 2023 uvedla vlastní hodnocení: ruské zpravodajské služby podle SBU získaly přístup k vojenským tabletům zajatým na bojišti, analyzovaly je a použily jako odrazový můstek k pokusu o dálkové šíření malwaru. SBU také identifikovala deset vzorků. Toto je tvrzení SBU, nikoli nález potvrzený ve společné technické zprávě; veřejný dokument způsob šíření nerozvádí. Zda agentury infekční vektor neznaly nebo ho veřejně nesdělily, záznam nezachycuje.
Co záznam neobsahuje
Zpráva neuvádí počet kompromitovaných zařízení ani odhadovaný objem odcizených dat. Vojenský kontext, androidová zařízení příslušníků ukrajinské armády, je potvrzen, ale bez upřesnění, zda šlo o jednotlivé vojáky, štáby nebo komunikační infrastrukturu. Rada pro zahraniční vztahy ve svém přehledu kybernetických operací z roku 2023 hodnotí cíl kampaně jako snahu získat ukrajinské vojenské plány; ve společné technické zprávě tento závěr nenajdeme.
Po 31. srpnu 2023 nebyla k záznamu zdokumentována žádná technická oponentura zpochybňující atribuci skupině Sandworm, žádné veřejné popření ze strany Ruska ani žádné whistleblowerské sdělení. Zpráva neidentifikuje konkrétní operátory GRU nad rámec zkratky GTsST a čísla vojenské jednotky. Otázka, zda Infamous Chisel po srpnu 2023 nadále fungoval, byl modifikován nebo zastaven, stojí mimo horizont tohoto dokumentu. Záznam to nezaznamenal.