Seria Vault 7 opublikowana przez WikiLeaks wciąż zaskakuje. W kwietniu pisaliśmy o Weeping Angel, oprogramowaniu szpiegowskim używanym do hackowania inteligentnych telewizorów Samsung. Później pojawiło się narzędzie Athena, którego celem jest przejęcie pełnej kontroli nad systemem i zainstalowanie się w nim. Teraz przyszedł czas na pakiet Brutal Kangaroo, którego priorytetem jest infekowanie odizolowanych sieci wewnętrznych (air gaps) za pomocą pendrive'ów. Jego działanie ma pewne wspólne cechy ze Stuxnetem, co, prawdę mówiąc, nie dziwi nas zbytnio.

Brutal Kangaroo: narzędzie CIA, które infekuje maszyny bez połączenia z Internetem
Brutal Kangaroo

Świat poznał już na własnej skórze moc „zabawek”, które agencje wywiadowcze trzymają w swoich systemach po wycieku kilku exploitów i masowym ataku WannaCry. Nie trzeba dodawać, że od odpowiedzialnych nie płynie ani odrobina skruchy – kiedy się spotykają, myślą tylko o pogłębianiu swoich działań, o większej regulacji internetu i nowych atakach na platformy szyfrowania. Informacja jest naszą pierwszą linią obrony i wtedy wkracza WikiLeaks. Portal dźwiga na barkach swój bagaż skandali (począwszy od dziwnych relacji z rosyjskim rządem i pewnych przesadzonych ogłoszeń), ale seria Vault 7 nie przestaje robić szumu. Co jest następne na liście? Nazwa to Brutal Kangaroo.

Brutal Kangaroo: narzędzie CIA, które infekuje maszyny bez połączenia z Internetem
Stworzyli nawet logo...

Zgodnie z dostępnymi informacjami (średnio 150 stron), Brutal Kangaroo to pakiet CIA zawierający cztery narzędzia: Drifting Deadline (infekowanie pendrive'ów i terminali), Shattered Assurance (automatyczne narzędzia kontrolujące infekcję pendrive'ów), Broken Promise (procesor zbieranych informacji) oraz Shadow (utrzymywanie trwałości). Brutal Kangaroo wykorzystuje różne wektory do infekowania terminali, nawet jeśli użytkownik nie otworzył żadnego pliku. Krążące nazwy to EZCheese, Lachesis i RiverJack. Microsoft potwierdził, że zablokował te trzy elementy za pomocą łat, choć nie podał dokładnych dat (hotfix dla EZCheese pochodzi z 2015 r.). Brutal Kangaroo musi zostać zainstalowany na „głównym gospodarzu”, który ma przyjmować pendrive'y używane później w odizolowanej sieci. Po podłączeniu zainfekowanego pendrive'a do jednego z terminali złośliwe oprogramowanie spróbuje rozprzestrzenić się na resztę sieci i stworzyć „ukrytą sieć”.

Brutal Kangaroo: narzędzie CIA, które infekuje maszyny bez połączenia z Internetem
Część konfiguracji Drifting Deadline

Tekst sugeruje, że punkt wejścia dla Brutal Kangaroo (główny gospodarz) wymaga ręcznej infekcji, co oznacza fizyczny dostęp do sprzętu (prawdopodobnie za pomocą innego pendrive'a) i ograniczoną skuteczność. Ale skoro Microsoft już wypuścił poprawki blokujące jego działanie, pytanie, które nam pozostaje, brzmi: „Czego teraz używają?”

Oficjalna strona: