Třicet dva měsíců připravené infrastruktury bez použití

Koordinovaná konfrontace: co je to za papír a odkud přišel

23. února 2022 zveřejnily čtyři bezpečnostní agentury, britské Národní centrum kybernetické bezpečnosti (NCSC, součást GCHQ), americká Agentura pro kybernetickou a infrastrukturní bezpečnost (CISA), Národní bezpečnostní agentura (NSA) a Federální úřad pro vyšetřování (FBI), společný advisory s identifikátorem AA22-054A a názvem „New Sandworm malware Cyclops Blink replaces VPNFilter“. Dokument je označen jako verze 1.0 a byl publikován jako neutajený, volně dostupný technický materiál.

Ve stejný den vydalo NCSC samostatnou technickou zprávu analyzující architekturu malwaru a výrobce síťových zařízení WatchGuard zveřejnil nástroje pro detekci a odstranění infekce. Koordinace čtyř institucí je sama o sobě součástí záznamu.

Od VPNFilter po Cyclops Blink: chronologie podle advisory

V květnu 2018 společnost Cisco Talos veřejně odhalila malware VPNFilter; americké ministerstvo spravedlnosti oznámilo rozbití botnetu a aktivitu připsalo skupině Sandworm. Cisco Talos odhadoval, že VPNFilter zasáhl nejméně 500 000 zařízení ve více než 54 zemích.

Nejpozději v červnu 2019, čtrnáct měsíců po tomto zásahu, zahájila skupina nasazení nástupce, označeného Cyclops Blink. Advisory jej popisuje jako modulární rámec ve formátu spustitelných souborů Linux ELF pro architekturu PowerPC. Malware se zapisuje do firmwarových obrazů zařízení, přežívá restart i standardní aktualizaci firmwaru. Komunikace s řídicími servery je šifrována individuálně generovanými klíči a certifikáty TLS, samotné zprávy jsou zabezpečeny šifrou AES-256-CBC; operátoři se k řídicí vrstvě připojují přes síť Tor.

Ve všech potvrzených případech šlo o firewally WatchGuard s externě vystavenou vzdálenou správou. Společnost TrendMicro v lednu 2021 popsala na svém blogu reziduální aktivitu starého VPNFilter; advisory tento nález zmiňuje jako součást nepřerušeného oblouku obou vln.

Stopový záznam: jak advisory kalibruje nebezpečnost aktéra

Hodnocení hrozby advisory zasazuje přímo do těla dokumentu jako zdůvodnění závěru. Explicitně jmenuje: výpadky elektrárenské sítě na Ukrajině v prosinci 2015 způsobené malwarem BlackEnergy, útok Industroyer v prosinci 2016, globální šíření malwaru NotPetya dne 27. června 2017, sabotáž IT infrastruktury zimních olympijských her v roce 2018 a útoky proti Gruzii v roce 2019. Každá z těchto operací vedla k fyzickému nebo provoznímu poškození, nikoli pouze k odcizení dat. Právě proto agentury Cyclops Blink nehodnotí jako špionážní nástroj, ale jako potenciálně přípravnou infrastrukturu pro destruktivní akci.

Souběžně s publikací advisory citoval server wired-gov.net ze 23. února 2022 vyjádření NCSC, podle nějž dokument „nesouvisí přímo se situací na Ukrajině“. Toto upřesnění se v samotném textu advisory nenachází.

Podpis na dně: jak agentury uzavřely otázku autorství

Atribuce je v dokumentu formulována jako uzavřený závěr. NCSC, CISA, NSA a FBI společně přisuzují Cyclops Blink skupině Sandworm (označované rovněž jako Voodoo Bear), kterou hodnotí jako součást ruské Hlavní zpravodajské správy generálního štábu (GRU), konkrétně Hlavního centra pro speciální technologie (GTsST), vojenské jednotky 74455. Podkladem jsou technické indikátory, překryv s infrastrukturou VPNFilter, šifrovací schémata, způsob řízení sítě, a zpravodajské informace, jejichž přesná povaha v dokumentu blíže specifikována není. WatchGuard při vyšetřování spolupracoval; FBI výrobce o probíhající operaci informovala 30. listopadu 2021.

Analytická omezení přímo v textu: co dokument výslovně neví

Advisory explicitně vymezuje čtyři neuzavřené oblasti, nejsou to mezery vzniklé cenzurou, ale přiznané hranice analýzy s vlastní informační hodnotou. Rozsah infekce mimo zařízení WatchGuard není doložen. Schopnost malwaru běžet na jiných architekturách je hodnocena jako „pravděpodobná“, přičemž advisory ji nijak nepotvrzuje. O přesném infekčním vektoru dokument hovoří jako o „nejpravděpodobnějším“, ne jako o ověřeném. Indikátory kompromitace jsou výslovně popsány jako nevyčerpávající a žádná konkrétní organizace není identifikována jako záměrně vybraný cíl, infekce je hodnocena jako oportunistická a geograficky plošná.

Připraveno pro co: otázka, na kterou advisory odpovídat nemusel

Dokument konstatuje, že Cyclops Blink představuje potenciální přípravnou základnu pro destruktivní operace, a větou to uzavírá. Žádný konkrétní cíl, žádné časové okno, žádný operační plán uveden není. Agentury záměr skupiny v době publikace buď přesně neznaly, nebo ho znaly a nesdílely z důvodů ochrany zdrojů či analytických metod; dokument ani jedno z těchto vysvětlení nepotvrzuje ani nevylučuje.

Co záznam obsahuje: nejpozději od června 2019 do 23. února 2022 provozovala skupina aktivní, technicky propracovanou infrastrukturu po dobu přibližně třiceti dvou měsíců, přičemž advisory v tomto okně nezaznamenává žádné destruktivní využití. V březnu 2022 FBI na základě soudního příkazu ze 18. března 2022 zkopírovala a odstranila malware ze zbývajících identifikovaných řídicích serverů; ministerstvo spravedlnosti operaci oznámilo 6. dubna 2022. Majorita dříve infikovaných zařízení přitom v té době zůstávala nakažena, přestože WatchGuard sanační postup zveřejnil již 23. února 2022. Proč k destruktivní akci v identifikovaném okně nedošlo, nebo zda probíhala jinak, advisory nezodpovídá.