По-рано тази седмица, антивирусни изследователи от Kaspersky Lab и Seculert съобщиха за появата на нов инструмент за кибер-шпионаж известен под името Madi (срещаш се също, като Mahdi). Заплахата бързо бе причислена към растящаия списък на троянските коне влизащи в категорията на "съвременни, устойчиви заплахи" или АРТs (advanced persistent threats).

Има обаче, характеристики в Madi, които някои специалисти трудно определят като "съвременни", което повдига въпроса за това, какво точно се разбира под АРТs?

Роуел Шоуенберг - старши изследовател в "Лаборатории Касперски" - заявява: "Свидетели сме на много атаки, идващи от АРТ-инструменти, които не използват съвременни техники за атака. Тези атаки се отличават с устойчивост, но това е всичко, което може да се каже за тях".

Причината атаките свързани с Madi да се определят, като АРТ, се заключава главно в това, че една от целите на атаките е индустриалния дизайн, т.е, заявява Шоуенберг, откриваме, че се извършва кражба на IP. Веднъж попаднал в системата, Madi е способен да краде информация от компрометираните уиндоуски системи, да наблюдава имейл кореспонденцията на жертвата и комуникацията извършвана посредством IM-системи, да записва звук, да прихваща натискането на клавиши и да прави снимки от компютрите на жертвите.

Специалистите от Seculert и Kaspersky са обединили усилията си, за да свалят С&С-сървърите на провеждащите атаките и са изследвали внимателно вредоносната кампания през последните осем месеца.

Усилията им разкриват целенасочени кампании, проведени над повече от 800 жертви в Иран, Израел и други страни по света.

Много от жертвите са бизнесмени, работещи по важни израелски и ирански инфраструктурни обекти, израелски финансови институции, инженери от Близкия Изток и различни правителствени агенции от региона.

За да заразят компютрите на жертвите си, атакуващите са използвали механизми от социалното инженерство, като са подлъгвали хората да отварят PowerPoint-презентации, в които са се съдържали зловредни файлове. За разлика от Flame и Stuxnet обаче, тук не се разчита на zero-day уязвимости и няма все още публикувано доказателство, че се касае за подпомагана от правителствена институция атака.

Друга форма на атака е било, чрез .jpg-файлове, които са имали скрито двойно файлово разширение или .pdf-файлове.

Ричард Уонг, завеждащ американското подразделение на SophosLabs обяснява главната разлика между АРТ-атаките и обикновените атаки в кибер-пространството: "Главната разлика е във фокуса и отделеното търпение. АРТ-атаките имат определена мишена, за разлика от другите, при които атаката се провежда над множество мишени и атакуващият изчаква да види какъв ще е успехът му."

Допълнителните средства на създателя на една АРТ-атака им осигуряват инструменти, които не са достъпни до обикновените кибер-престъпници. Един такъв пример предтавляват компрометираните сертификати и zero-day-узвимостите с които се сблъскахме наскоро. Разбира се в арсенала им влизат и по-широко разпространени инструменти.

Авив Рафт, един от главните разработчици в Seculert се съгласява с твърдението, че някои инструменти се изполват и от двата типа хакери, но добавя, че провеждащите АРТ-атаки, често използват специфични инструменти, изготвени специално за дадена операция.

"В случаят с Madi", заявява Рафт, "устойчив" е ключовата дума, когато описваме атаката, а не толкова "съвременна". Често поствяният акцент в една АРТ-атака не е толкова мотивът за самата атака, а това да проведеш атака, която ще е успешна и ще остане скрита за възможно по-дълго време."