Společnost Kaspersky Lab dnes zveřejnila zprávu o kybernetické špionážní kampani zaměřené na herní firmy po celém světě. Organizace nazvaná „Winnti" dle analýzy odborníků Kaspersky Lab útočí od roku 2009 na herní průmysl a i dnes je stále aktivní. Kybernetičtí zločinci kradou digitální certifikáty legitimních prodejců softwaru společně s jejich intelektuálním vlastnictvím včetně zdrojových kódů projektů online her.
Poprvé na sebe Winnti upoutala pozornost na podzim 2011, když se na velkém počtu počítačů po celém světě objevil jejich trojský kůň. Všechny uživatele přitom spojovalo to, že hráli populární online hru. Krátce nato vyšlo najevo, že škodlivý program, kterým byli uživatelé infikováni, byl součástí pravidelné aktualizace z oficiálního serveru herní společnosti. Členové hráčské komunity a napadení hráči nejdříve firmu podezírali, že je chce špehovat. Později se ukázalo, že byli infikováni náhodou a cílem útoku byla samotná společnost vyvíjející hru.
Kaspersky Lab byla přizvána k analýze malwaru. Trojský kůň byl DLL knihovnou pro prostředí 64bitového Windowsu, byl plně funkčním Remote Administration Tool (RAT), který útočníkům umožnil ovládat počítač oběti bez jejího vědomí. Byl to první trojský kůň na 64bitové verzi Windows 7 s platným digitálním podpisem. Experti Kaspersky Lab zjistili, že organizace Winnti infikovala více než 30 firem v sektoru počítačových her – většinu z nich společnosti na vývoj softwaru, které produkují online hry v jihovýchodní Asii. Kromě nich ale napadla i firmy v Německu, USA, Japonsku, Číně, Rusku, Brazílii, Peru a v Bělorusku.
Kaspersky Lab odhalila kromě průmyslové špionáže i způsob, jak Winnti svou kybernetickou kriminální činnost využívá k nelegálnímu zisku:
• Manipulací herní měny v hrách, jako jsou „runy" nebo „zlato", kterou je možné směnit za reálné peníze
• Zneužitím zdrojového kódu hry k hledání zranitelností, které mohou být využity k těmto manipulacím bez náznaku podezření
• Zneužitím zdrojového kódu ke spuštění pirátských serverů
V současnosti je organizace Winnti stále aktivní a Kaspersky Lab pokračuje v analýze její činnosti. Spolupracuje přitom s IT bezpečnostní komunitou, online herním průmyslem i oficiálními orgány na identifikaci napadených serverů a rušení odcizených digitálních certifikátů.
Plné znění zprávy Kaspersky Lab naleznete na stránkách Securelist.
Klasifikace škodlivých programů skupiny Winnti detekovaných produkty Kaspersky Lab:
Backdoor.Win32.Winnti, Backdoor.Win64.Winnti, Rootkit.Win32.Winnti, Rootkit.Win64.Winnti