Десять лет работы на ворованном коде. КНДР внезапно полностью переписала национальный антивирус

leer en español

4613
Десять лет работы на ворованном коде. КНДР внезапно полностью переписала национальный антивирус

Почему страна наводит страх на зарубежные корпорации, но защищает собственные компьютеры безнадёжно слабой криптографией?

image

Северная Корея почти полностью отрезана от глобальной сети, но даже там нужен антивирус — и история его создания оказалась куда интереснее, чем можно было ожидать: в 2018 году компания Check Point выяснила, что северокорейский защитный софт SiliVaccine работает на коде, украденном у Trend Micro почти десять лет назад. Теперь всплыла новая версия того же антивируса, и в ней от старого кода не осталось и следа — программу переписали практически заново.

Ворованный код исчез. Вместо него разработчики взяли открытые и бесплатные инструменты: сигнатуры вирусов из проекта ClamAV и программу Malheur, которая распознаёт вредоносные файлы по поведению, а не по готовым образцам. Более того, разработчики этого даже не скрывают — в меню программы есть пункт с открытым названием обоих движков.

Правда, набор образцов, на которых обучали систему распознавания, оказался почти случайным: две трети из сотни файлов относятся к одному самому обычному и давно известному семейству вирусов, так что говорить о всеобъемлющей коллекции вредоносного ПО не приходится.

Изменилось и название самой программы. SiliVaccine оказалось лишь рабочим обозначением проекта, оставшимся в служебных файлах сборки. В файлах и исполняемых модулях программа фигурирует как KVACCINE, а пользователям она подаётся под другим именем — Чхонрюбёк или «Стена чистого потока».

Несмотря на смену вывески и переработку кода, старый след всё же нашёлся: внутреннее пространство имён RPC указывает на компанию PGI — ту самую, которую ещё в 2018 году Check Point называла вероятным разработчиком прежней версии антивируса. Эта же компания засветилась и в сертификатах северокорейского VPN-клиента Hangro.

Есть в программе и странности, которые пока не получили объяснения. Она использует открытый ключ RSA длиной всего 96 бит — по современным меркам такая защита считается слабой. Внутри одного из внутренних файлов скрыт список записей автозапуска Windows, связанных с известными вредоносными программами. В коде обнаружился и адрес сервиса, который использует VPN-система SoftEther для установления соединений через NAT.

Отдельная загадка — сразу три отдельных компонента программы содержат следы, ведущие в Японию: от драйвера японской системы электронных удостоверений личности до файла с японскими названиями столбцов. Что означает эта связь, пока не установлено — она остаётся предметом дальнейшего изучения.

Вот так обычный антивирус для рядовых пользователей оказался неожиданным источником данных об устройстве IT-индустрии Северной Кореи: через него проступили связи между компаниями, которые формально нигде не пересекаются — от VPN-сервисов до государственных разработчиков. Гражданское и служебное программное обеспечение в такой системе связаны теснее, чем кажется со стороны.