De Vault 7-serie van WikiLeaks blijft verrassen. In april schreven we over Weeping Angel, spyware die wordt gebruikt om slimme Samsung-televisiers te hacken. Daarna verscheen het programma Athena, dat tot doel heeft de volledige controle over een systeem te krijgen en zich daar te installeren. Nu is het de beurt aan het pakket Brutal Kangaroo, dat als prioriteit heeft het infecteren van interne netwerken met air gaps via USB-sticks. De werking vertoont bepaalde overeenkomsten met Stuxnet, iets dat ons eerlijk gezegd niet echt verbaast.
De wereld heeft op harde wijze kennisgemaakt met de kracht van de speeltjes die inlichtingendiensten in hun systemen bewaren, na de lekken van een paar exploits en de massale uitrol van WannaCry. Het hoeft niet gezegd, er komt geen greintje spijt van de verantwoordelijken, en elke keer dat ze samenkomen denken ze er alleen maar aan hun acties te verdiepen, met meer regulering op internet en nieuwe aanvallen op versleutelingsplatforms. Informatie is onze eerste verdedigingslinie, en dat is waar WikiLeaks tussenkomt. Het portaal draagt zijn deel van de schandalen met zich mee (te beginnen met zijn vreemde relatie met de Russische overheid en bepaalde buitenproportionele aankondigingen), maar de Vault 7-serie blijft veel stof doen opwaaien. Wat staat er nu op de lijst? De naam is Brutal Kangaroo.
De tools van Brutal Kangaroo
De aanwezige informatie (gemiddeld 150 pagina's) geeft aan dat Brutal Kangaroo een CIA-pakket is met vier tools: Drifting Deadline (infectie van USB-sticks en terminals), Shattered Assurance (automatische tools die de infectie van USB-sticks beheren), Broken Promise (verwerker van verzamelde informatie) en Shadow (persistentie). Brutal Kangaroo gebruikt verschillende vectoren om terminals te infecteren, zelfs als de gebruiker geen enkel bestand heeft geopend. Enkele namen die rondgaan zijn EZCheese, Lachesis en RiverJack. Microsoft heeft bevestigd dat het deze drie elementen heeft geblokkeerd met patches, maar de exacte data werden niet gedeeld (de hotfix voor EZCheese is van 2015). Brutal Kangaroo moet worden geïnstalleerd op een primaire gastheer die verantwoordelijk is voor het ontvangen van de USB-sticks die vervolgens in het geïsoleerde netwerk worden gebruikt. Zodra de geïnfecteerde USB-stick is aangesloten op een van de terminals, zal de malware proberen zich naar de rest van het netwerk te verspreiden en een verborgen netwerk op te zetten.
De tekst suggereert dat het toegangspunt voor Brutal Kangaroo (de primaire gastheer) een handmatige infectie vereist, wat neerkomt op fysieke toegang tot de hardware (waarschijnlijk met een andere USB-stick) en een verminderde effectiviteit. Maar als Microsoft al de correcties heeft uitgebracht die de werking blokkeren, dan is de vraag die overblijft: "Wat gebruiken ze nu?"
Officiële site: https://wikileaks.org/vault7/#Brutal%20Kangaroo