Stuxnet は、2010 年 6 月 17 日に初めて発見された悪意のあるコンピュータ ワームです[ 2 ]。少なくとも 2005 年以降開発が進められてきたと考えられています。Stuxnet は監視制御およびデータ収集(SCADA) システムを標的としており、2009 年にナタンツ核施設のコンピュータに初めてインストールされた後、イランの核開発計画に大きな損害を与えたと考えられています。 [ 3 ] [ 4 ]米国もイスラエルも責任を公には認めていませんが、複数の独立系報道機関は、Stuxnet はオペレーション オリンピック ゲームズとして知られる共同作業で両国が共同で構築したサイバー兵器であると主張しています。[ 5 ] [ 6 ] [ 7 ]ブッシュ政権時代に始まったこのプログラムは、バラク オバマ大統領就任後数ヶ月以内に急速に拡大されました。[ 8 ]
Stuxnetは特にプログラマブルロジックコントローラ(PLC)を標的としており、PLCは機械や、核物質分離用のガス遠心分離機などの産業プロセスを制御するために使用される電気機械プロセスの自動化を可能にします。システムの4つのゼロデイ脆弱性を悪用し[ 9 ] 、StuxnetはMicrosoft Windowsオペレーティングシステムとネットワークを使用するマシンを標的にし、次にSiemens Step7ソフトウェアを探し出すことで機能します。StuxnetはイランのPLCを侵害し、産業システムに関する情報を収集し、高速回転する遠心分離機を破壊したと報告されています[ 3 ]。Stuxnetの設計とアーキテクチャはドメイン固有のものではなく、ヨーロッパ、日本、米国に多く存在する最新のSCADAおよびPLCシステム(工場組立ラインや発電所など)を攻撃するためのプラットフォームとしてカスタマイズできます[ 10 ] 。Stuxnetはイランの核遠心分離機のほぼ5分の1を破壊したと報告されています。[ 11 ]産業制御システムを標的としたこのワームは、20万台以上のコンピュータに感染し、1,000台のマシンを物理的に劣化させた。[ 12 ]
Stuxnet には 3 つのモジュールがあります。攻撃のメインペイロードに関連するすべてのルーチンを実行するワーム、ワームの拡散されたコピーを自動的に実行するリンク ファイル、およびStuxnet の検出を防ぐためにすべての悪意のあるファイルとプロセスを隠蔽するルートキットコンポーネントです。 [ 13 ]通常、感染したUSB フラッシュ ドライブを介してターゲット 環境に導入され、あらゆるエア ギャップを越えます。ワームはネットワーク全体に拡散し、 PLC を制御するコンピュータ上のSiemens Step7 ソフトウェアをスキャンします。どちらの条件も満たされない場合、Stuxnet はコンピュータ内で休眠状態になります。両方の条件が満たされると、Stuxnet は感染したルートキットを PLC と Step7 ソフトウェアに導入し、コードを変更して PLC に予期しないコマンドを与え、通常のオペレーティング システム値のループをユーザーに返します。[ 14 ] [ 15 ]
Stuxnetは、ベラルーシのアンチウイルス企業VirusBlokAdaのSergey Ulasenによって発見され、当初はMicrosoft Windowsを介して拡散し、シーメンスの産業用制御システムを標的としました。ハッカーが産業システムを標的にしたのはこれが初めてではなく[ 16 ] 、また、公に知られている意図的なサイバー戦争行為が実行されたのもこれが初めてではありませんが、産業システムをスパイして破壊するマルウェアとして発見されたのはこれが初めてであり[ 17 ] 、プログラマブルロジックコントローラ(PLC)ルートキットを含むマルウェアとしても初めてです[ 18 ] [ 19 ]。
このワームは最初は無差別に拡散しますが、特定の産業プロセスを制御および監視するように構成されたシーメンスの監視制御およびデータ収集(SCADA)システムのみを標的とするように設計された、高度に特殊化されたマルウェアペイロードが含まれています。 [ 20 ] [ 21 ] Stuxnetは、これらのデバイスを再プログラムするために使用されるStep-7ソフトウェアアプリケーションを乗っ取ることによってPLCに感染します。[ 22 ] [ 23 ]
Stuxnet のさまざまな亜種が 5 つのイランの組織を標的にしており、[ 24 ]イランのウラン濃縮インフラが標的であった可能性が高いと広く疑われています。[ 23 ] [ 25 ] [ 26 ] Symantec は2010 年 8 月に、世界中で感染したコンピュータの 60% がイランにあると指摘しました。[ 27 ] Siemens は、ワームが顧客に損害を与えなかったと述べていますが、[ 17 ]秘密裏に調達された禁輸対象のSiemens 製機器を使用しているイランの核開発計画はStuxnet によって損害を受けました。[ 28 ] [ 29 ] [ 30 ] Kaspersky Lab は、この高度な攻撃は「国家の支援があって初めて実行できた」と結論付けました。 [ 31 ] F-Secureの主任研究員Mikko Hyppönen は、国家の支援が関与している可能性について尋ねられたとき、「そのように見えるだろう」と同意しました。[ 32 ]
2011年5月、PBSの番組「Need To Know」は、ホワイトハウス軍備管理・大量破壊兵器調整官のゲイリー・サモア氏の発言を引用し、「我々は彼ら(イラン人)が遠心分離機で問題を抱えていることを嬉しく思う。そして我々(米国とその同盟国)は、彼らの問題を複雑にするためにできる限りのことをしている」と述べ、スタックスネットへの米国の関与を「暗に認めた」と報じた。[ 33 ]デイリー・テレグラフ紙によると、イスラエル国防軍(IDF)参謀総長のガビ・アシュケナージ氏の退任パーティーで上映されたショーリールには、IDF参謀総長としての作戦上の成功の1つとしてスタックスネットへの言及が含まれていた。[ 34 ]
2012年6月1日、ニューヨーク・タイムズ紙の記事は、Stuxnetはジョージ・W・ブッシュ大統領の下でNSAが考案し、バラク・オバマ大統領の下で実行された「オペレーション・オリンピック・ゲームズ」と呼ばれる米国とイスラエルの情報作戦の一部であると報じた。[ 35 ]
2012年7月24日、 CNETのクリス・マティシュチクによる記事[ 36 ]は、イラン原子力機関がF-Secureの主任研究員ミッコ・ヒッポネンに電子メールを送り、新たなマルウェアの事例を報告したと報じた。
2012年12月25日、イランの準国営通信社は、Stuxnetによるサイバー攻撃があったと発表した。今回は同国南部地域の産業が標的となった。このマルウェアは2012年にホルモズガン州の発電所やその他の産業を標的とした。 [ 37 ]
ユージン・カスペルスキーによると、このワームはロシアの原子力発電所にも感染した。しかし、カスペルスキーは、発電所は公共のインターネットに接続されていないため、システムは安全なままであると指摘した。[ 38 ]
このワームは、 2010年6月中旬にセキュリティ企業VirusBlokAdaによって初めて特定されました。 [ 22 ]ジャーナリストのBrian Krebsが2010年7月15日にブログに投稿した記事が、このワームに関する最初の広く読まれたレポートでした。[ 39 ] [ 40 ] VirusBlokAdaが最初に付けた名前は「Rootkit.Tmphider」でした。[ 41 ]しかし、Symantecはこれを「W32.Temphid」と呼び、後に「W32.Stuxnet」に変更しました。[ 42 ]現在の名前は、ソフトウェアで見つかったキーワード(「.stub」と「mrxnet.sys」)の組み合わせから派生しています。[ 43 ] [ 44 ]発見のタイミングは、アップデートで導入されたプログラミングエラーにより、ウイルスが意図したターゲットを超えて誤って拡散したことに起因するとされています。これにより、ワームが遠心分離機に接続されたエンジニアのコンピュータに拡散し、その後エンジニアが自宅でインターネットに接続した際にさらに拡散した可能性がある。[ 35 ]
カスペルスキーラボの専門家は当初、Stuxnet が 2010 年 3 月か 4 月頃に拡散し始めたと推定したが[ 45 ]、ワームの最初の亜種は 2009 年 6 月に出現した[ 22 ]。ワームの存在が広く知られるようになった 2010 年 7 月 15 日、産業システム セキュリティに関する 2 つの主要なメーリング リストのサーバーを標的とした分散型サービス拒否攻撃が発生した。この攻撃は、出所不明だが Stuxnet に関連している可能性があり、リストの 1 つを無効にし、発電所や工場にとって重要な情報源を中断させた[ 40 ] 。これとは別に、シマンテックの研究者は、2007 年 11 月にイランの核開発計画を攻撃するために使用された Stuxnet コンピュータ ウイルスの亜種を発見した。証拠は、イランがまだウラン濃縮施設を建設していた 2005 年という早い時期に開発されていたことを示している[ 46 ]。
大幅な改良を加えた第2の亜種は、Stuxnetの拡散速度が十分ではないという懸念から、2010年3月に出現したと報じられている。マイナーな改良を加えた第3の亜種は、2010年4月に続いた。[ 40 ]このワームには、2010年2月3日のビルドタイムスタンプを持つコンポーネントが含まれている。[ 47 ] 2010年11月25日、英国のスカイニュースは、Stuxnetまたはその亜種が闇市場で取引されていると主張する、身元不明のITセキュリティ組織の匿名の情報源から情報を受け取ったと報じた。[ 48 ]
2015年、カスペルスキーラボは、 Equation GroupがStuxnetで使用される前に、fanny.bmpと呼ばれる別のマルウェアで同じゼロデイ攻撃を2つ使用していたと報告した。 [ 49 ] [ 50 ]カスペルスキーラボは、「両方のエクスプロイトがほぼ同時期に異なるコンピュータワームで同様の方法で使用されていることは、Equation GroupとStuxnetの開発者が同一人物であるか、密接に協力していることを示している」と指摘した。[ 51 ]
2019年、Chronicleの研究者Juan Andres Guerrero-SaadeとSilas Cutlerは、少なくとも4つの異なる脅威アクターマルウェアプラットフォームがStuxnetの異なるバージョンの開発で協力していたことを示す調査結果を発表しました。[ 52 ] [ 53 ]この協力は「GOSSIP GIRL」と呼ばれ、Flameを含む機密のCSEスライドで言及された脅威グループに由来する名前です。[ 54 ] GOSSIP GIRLは、 Equation Group、Flame、Duqu 、およびFlowershop(「Cheshire Cat」としても知られています)を包含する協力的な傘として説明されています。[ 55 ] [ 56 ] [ 57 ]
2020年、研究者のファクンド・ムニョスは、Equation Groupが2009年にStuxnetの開発者と協力し、少なくとも1つのゼロデイエクスプロイト[ 58 ]と、Confickerコンピュータワームや中国のハッカーによって積極的に使用された2008年のエクスプロイト[ 59 ]を提供した可能性があることを示唆する調査結果を発表した[ 60 ] 。2017年、 The Shadow Brokersとして知られるハッカー集団が、Equation Groupに起因するツール群をリークした。これには、2010年にコンパイルされた両方のエクスプロイトの新しいバージョンが含まれていた。リークされたデータの分析により、StuxnetのエクスプロイトとEquation Groupのエクスプロイトの両方が、The Shadow Brokersによってリークされた「Exploit Development Framework」と呼ばれるライブラリセットを使用して開発されたため、コードの重複がかなり大きいことが示された。
SymantecによるStuxnetの拡散に関する調査では、感染初期に最も影響を受けた国はイラン、インドネシア、インドであったことが示された。[ 61 ]
イランはStuxnet攻撃後にサイバー戦争能力を強化したと報じられており、報復攻撃の疑いがある。[ 62 ] [ 63 ]これには、2012年から2013年にかけてのオペレーション・アバビル作戦における米国の銀行に対する攻撃[ 64 ]、2012年の石油大手サウジアラムコに対するシャムーン攻撃[ 65 ] [ 66 ]、2014年のラスベガス・サンズ社に対する攻撃[ 67 ] [ 68 ]が含まれる。
ほとんどのマルウェアとは異なり、Stuxnet は特定の構成要件を満たさないコンピュータやネットワークにはほとんど害を与えません。「攻撃者は、指定されたターゲットのみが攻撃されるように細心の注意を払いました ...それは狙撃手の仕事でした。」[ 69 ]このワームは無差別ですが、感染したコンピュータに Siemens ソフトウェアが見つからない場合は不活性化し、各感染コンピュータがワームを 3 台以上に拡散するのを防ぎ、2012 年 6 月 24 日に自身を消去する安全対策が含まれています。[ 40 ]
Stuxnetは、標的となるシステムに対して、とりわけ、産業プロセス制御センサー信号を偽装する中間者攻撃のコードを含んでおり、これにより、感染したシステムは異常な動作が検出されてもシャットダウンしないようになっている。[ 40 ] [ 69 ] [ 70 ]このような複雑さはマルウェアとしては異例である。このワームは、3つの異なるシステムに対する階層的な攻撃で構成されている。
Stuxnet は、前例のない 4 つのゼロデイ攻撃 (さらに CPLINK の脆弱性と Conficker ワームで使用されている脆弱性 [ 71 ] ) を使用して Windows システムを攻撃しました。最初は、実行可能コードを開始するための Windows ショートカット ファイルを含むUSB フラッシュ ドライブなどの感染したリムーバブル ドライブを使用して拡散します[ 23 ] [ 47 ] 。 [ 72 ]その後、ワームは、ピアツーピアリモート プロシージャ コール(RPC) などの他のエクスプロイトやテクニックを使用して、インターネットに直接接続されていないプライベート ネットワーク内の他のコンピュータを感染させ、更新します[ 73 ] [ 74 ] [ 75 ] 。使用されているゼロデイ エクスプロイトの数は異例です。ゼロデイ エクスプロイトは非常に価値が高く、マルウェア作成者は通常、同じワームで 4 つの異なるゼロデイ エクスプロイトを使用する (したがって同時に公開する) ことはありません。[ 25 ]これらのエクスプロイトの中には、プリンタ共有が有効になっているコンピュータでのリモートコード実行、[ 76 ]および LNK/PIF の脆弱性[ 77 ]があり、これは Windows エクスプローラでアイコンを表示するとファイル実行が実行されるという脆弱性で、ユーザーの操作は不要です。[ 78 ] Stuxnet はサイズが 0.5 メガバイトと異常に大きく、[ 73 ]マルウェアとしては異例なことに、複数の異なるプログラミング言語 ( CやC++を含む) で記述されています。[ 17 ] [ 22 ] [ 70 ]このマルウェアの Windows コンポーネントは、比較的速く無差別に拡散するという点で、無差別です。[ 47 ]
このマルウェアは、Windows 上でユーザーモードとカーネルモードの両方のルートキット機能を備えており、 [ 75 ]デバイスドライバは、台湾の新竹科学園区にあるJMicronとRealtek という別々の有名企業から盗まれた2 つの公開鍵証明書の秘密鍵でデジタル署名されています。 [ 47 ] [ 73 ]ドライバの署名により、ユーザーに通知することなくカーネルモードのルートキットドライバを正常にインストールすることができ、そのため比較的長い間検出されずにいました。[ 79 ]侵害された両方の証明書はVerisignによって失効されています。
デンマークとマレーシアの 2 つの Web サイトがマルウェアのコマンド アンド コントロールサーバーとして構成され、マルウェアの更新や、情報のアップロードによる産業スパイ活動が可能になっていました。その後、これらのドメイン名は、マルウェアを無効化するための世界的な取り組みの一環として、 DNSサービス プロバイダによってDynadotにリダイレクトされました。[ 75 ] [ 40 ]


研究者のラルフ・ラングナー氏によると、[ 80 ] [ 81 ] Stuxnet は、Windows システムにインストールされると、シーメンスのWinCC / PCS 7 SCADA 制御ソフトウェア[ 82 ] (ステップ 7) に属するプロジェクト ファイルに感染し、WinCC のキー通信ライブラリを改ざんしますs7otbxdx.dll。これにより、Windows 上で実行されている WinCC ソフトウェアとターゲットのシーメンス PLC デバイスがデータ ケーブルで接続されているときに、両者間の通信が傍受されます。マルウェアは、PLC デバイス上のコードを気づかれずに変更することができ、制御ソフトウェアが PLC システムから感染したメモリ ブロックを読み取ろうとすると、WinCC からその存在を隠蔽することができます。[ 75 ]
このマルウェアは、ハードコードされたデータベースパスワードという形で、WinCC/SCADAデータベースソフトウェアのゼロデイ脆弱性も利用した。 [ 83 ]
Stuxnetのペイロードは、プログラムされた基準を満たすSCADA構成のみを標的とする。[ 40 ]
Stuxnetは、標的のSiemens S7-300コントローラシステムに特定の従属システム、すなわち可変周波数ドライブ(周波数コンバータドライブ)とその関連モジュールが接続されていることを必要とします。フィンランドのVaconとイランのFararo Payaという2つの特定のベンダーの可変周波数ドライブを備えたPLCシステムのみを攻撃します。 [ 84 ]さらに、接続されているモーターの周波数を監視し、807 Hzから1,210 Hzの間で回転するシステムのみを攻撃します。これは、ガス遠心分離機という顕著な例外を除いて、ほとんどの産業用途でモーターが通常動作する周波数よりもはるかに高い周波数です。[ 84 ] Stuxnetは、システムのProfibusメッセージングバスを監視するPLCのメモリブロックDB890にマルウェアをインストールします。 [ 75 ]特定の条件が満たされると、周波数を定期的に 1,410 Hz、次に 2 Hz、次に 1,064 Hz に変更し、接続されたモーターの回転速度を変更することでモーターの動作に影響を与えます。[ 84 ]また、このプラットフォームで初めて文書化されたルートキットをインストールし、システム上のマルウェアを隠蔽し、監視システムから回転速度の変化を隠蔽します。
シーメンスは、Stuxnet の検出および削除ツールをリリースしました。シーメンスは、感染が検出された場合はカスタマー サポートに連絡することを推奨し、セキュリティ脆弱性に対する Microsoft のアップデートをインストールし、サードパーティ製のUSB フラッシュ ドライブの使用を禁止することを推奨しています。[ 85 ]また、シーメンスは、パスワード アクセス コードを直ちにアップグレードすることも推奨しています。[ 86 ]
ワームが外部PLCを再プログラムする能力を持っているため、駆除手順が複雑になる可能性がある。SymantecのLiam O'Murchu氏は、Windowsシステムを修復しても感染が完全に解決するとは限らないと警告しており、PLCの徹底的な監査が必要になる可能性がある。ワームの不適切な駆除が損害を引き起こす可能性があるという憶測にもかかわらず、[ 17 ] Siemensは、発見後最初の4か月で、22社の顧客のシステムからマルウェアが悪影響なく正常に駆除されたと報告している。[ 85 ] [ 87 ]
Stuxnetのようなウイルス感染による制御システムのセキュリティインシデントの防止[ 88 ]は、公共部門と民間部門の両方で取り組まれているトピックです。
米国国土安全保障省国家サイバーセキュリティ部門(NCSD)は、制御システムセキュリティプログラム(CSSP)を運営しています。[ 89 ]このプログラムは、産業制御システムサイバー緊急対応チーム(ICS-CERT)と呼ばれる専門的なコンピュータ緊急対応チームを運営し、隔年会議(ICSJWG)を開催し、トレーニングを提供し、推奨される実践方法を公開し、自己評価ツールを提供しています。米国コンピュータセキュリティを向上させるための国土安全保障省の計画の一環として、2008年に同省とアイダホ国立研究所(INL)は、シーメンスと協力して、同社の広く使用されているプロセス制御システム7(PCS 7)とそのソフトウェアStep 7のセキュリティホールを特定しました。2008年7月、INLとシーメンスは、シカゴの会議で制御システムの欠陥を公表しました。Stuxnetは2009年にこれらのホールを悪用しました。[ 69 ]
いくつかの業界団体[ 90 ] [ 91 ]や専門団体[ 92 ] [ 93 ]は、制御システムのエンドユーザーが制御システムのセキュリティ管理プログラムを確立する方法について方向性とガイダンスを提供する標準とベストプラクティスガイドラインを公開しています。これらの文書すべてに共通する基本的な前提は、予防には多層防御と呼ばれることが多い多層的なアプローチが必要であるということです。[ 94 ]これらの層には、ポリシーと手順、意識向上とトレーニング、ネットワークのセグメンテーション、アクセス制御対策、物理的なセキュリティ対策、システムの強化(パッチ管理など)、システム監視、ウイルス対策、侵入防止システム(IPS)が含まれます。また、標準とベストプラクティスはすべて、リスク分析と制御システムのセキュリティ評価から始めることを推奨しています。[ 95 ] [ 96 ]
Stuxnet は、マルウェア史上最大かつ最も費用のかかった開発作業だった可能性がある。[ 40 ]その機能を開発するには、有能なプログラマーのチーム、産業プロセスに関する深い知識、産業インフラへの攻撃への関心が必要だっただろう。[ 17 ] [ 22 ]シーメンスシステムの保守とトラブルシューティングに長年携わってきたエリック・バイレス氏は、Wired 誌に、コードを書くには人月、場合によっては人年かかっただろうと語った。[ 73 ]シマンテックは、Stuxnet を開発したグループは 5 人から 30 人で構成され、準備に 6 か月かかったと推定している。[ 97 ] [ 40 ]ガーディアン、BBC、ニューヨーク・タイムズはいずれも、Stuxnet を研究している (匿名の) 専門家が、コードの複雑さから、国家だけがそれを作成する能力を持っていると考えていると主張した。[ 25 ] [ 97 ] [ 98 ]コード内の自爆機能やその他の安全対策は、西側政府が開発に関与している、あるいは少なくとも関与していることを示唆していた。[ 40 ]しかし、ソフトウェアセキュリティ専門家のブルース・シュナイアーは当初、2010年のStuxnetの報道を誇張だと非難し、それはほぼ完全に憶測に基づいていると述べた。[ 99 ]しかし、その後の研究を経て、シュナイアーは2012年に「Stuxnetをイランのナタンツ核濃縮研究所の遠心分離機構造物と決定的に結びつけることができる」と述べた。[ 100 ]
2008年12月下旬、オランダ人エンジニアのエリック・ファン・サベンは、オランダ諜報機関の依頼でナタンツ核施設に潜入し、スタックスネットに感染した機器を設置するためイランへ渡航したとされている。[ 101 ] [ 102 ]彼はスタックスネット攻撃から2週間後、ドバイで単独のバイク事故と思われる事故で36歳で死亡した。[ 103 ]
StuxnetがPLCに感染していることを特定した研究者ラルフ・ラングナー[ 23 ]は、 2010年9月に初めて、このマルウェアはイスラエル発祥で、イランの核施設を標的にしていると公に推測した[ 104 ] 。しかし、ラングナーは最近、 2011年2月に録画されたTEDカンファレンスで、「私の意見では、モサドが関与しているが、主導的な勢力はイスラエルではない。Stuxnetの背後にある主導的な勢力はサイバー超大国であり、それは1つしかない。それはアメリカ合衆国だ」と述べた[ 105 ] 。シマンテックのセキュリティ対応担当シニアディレクター、ケビン・ホーガンは、感染したシステムのほとんどがイランにある(約60%)と報告しており[ 106 ] 、このことから、ブーシェール原子力発電所またはナタンツ核施設を含むイランの「高価値インフラ」を意図的に標的にしていた可能性があるという憶測につながっている[ 25 ]。[ 73 ] [ 107 ] [ 108 ]ラングナーはマルウェアを「一発限りの武器」と呼び、標的は恐らく命中しただろうと述べたが、[ 109 ]これは推測に過ぎないと認めた。[ 73 ]ドイツを拠点とするカオス・コンピュータ・クラブのスポークスマンである別のドイツ人研究者、フランク・リーガーは、ナタンツが標的だったと最初に推測した人物である。[ 40 ]

イスラエルの新聞ハアレツによると、2010年9月、イランの専門家とコンピュータセキュリティの専門家は、Stuxnetは「ナタンズのウラン濃縮施設を妨害することを目的としており、同施設の遠心分離機の稼働能力は過去1年間で30%低下していた」と確信するようになった。[ 110 ] 2010年11月23日、ナタンズでのウラン濃縮は一連の重大な技術的問題により数回停止したと発表された。[ 111 ] 2009年前半には、同施設で「深刻な核事故」(おそらく一部の遠心分離機の停止[ 112 ] )が発生し、これがイラン原子力庁(AEOI)長官のゴラム・レザ・アガザデ氏の辞任につながったと推測されている。[ 113 ]アメリカ科学者連盟(FAS)が発表した統計によると、ウィキリークスが言及した核事件が発生したと思われる時期から、イランで稼働中の濃縮遠心分離機の数が約 4,700 台から約 3,900 台に不可解なほど減少した。[ 114 ]科学国際安全保障研究所( ISIS) は、2010 年 12 月に発表した報告書の中で、スタックスネットがナタンズでの明らかな損傷[ 115 ]の妥当な説明であり、2009 年 11 月から 2010 年 1 月下旬の間に最大 1,000 台の遠心分離機 (10 パーセント) を破壊した可能性があると示唆している。著者らは次のように結論付けている。
攻撃は、遠心分離機の回転速度を変化させることを目的としているようで、まず速度を上げ、次に速度を下げることで、遠心分離機を破壊するような過度の振動や歪みを誘発しようとしていると思われる。もしその目的がFEP(燃料濃縮プラント)のすべての遠心分離機を迅速に破壊することであったなら、Stuxnetは失敗したことになる。しかし、もしその目的がより限定された数の遠心分離機を破壊し、FEPの運用におけるイランの進捗を遅らせ、同時に検出を困難にすることであったなら、少なくとも一時的には成功したかもしれない。[ 115 ]
科学国際安全保障研究所(ISIS)の報告書はさらに、イラン当局が大規模な新しい遠心分離機を設置することで故障を隠蔽しようとしたと指摘している。[ 115 ] [ 116 ]
このワームは、まず感染したイラン製IR-1遠心分離機の通常の動作速度1,064ヘルツから1,410ヘルツまで15分間上昇させた後、通常の周波数に戻すことで機能した。27日後、ワームは再び活動を開始し、感染した遠心分離機を数百ヘルツまで50分間減速させた。過剰な速度とその後の減速によるストレスにより、アルミニウム製の遠心分離管が膨張し、多くの場合、遠心分離機の部品同士が十分に接触して機械が破壊された。[ 117 ]
ワシントン・ポスト紙によると、国際原子力機関(IAEA)がナタンツ施設に設置したカメラは、Stuxnetワームが同施設で活動していたとされる期間中に、約900~1,000台の遠心分離機が突然解体・撤去される様子を記録した。しかし、イランの技術者たちはすぐに遠心分離機を元に戻し、報告書はウラン濃縮が一時的に中断されただけであった可能性が高いと結論付けた。[ 118 ]
2011年2月15日、科学国際安全保障研究所は、以下の結論を導き出した報告書を発表した。
イランが慎重な対応を取ると仮定すると、Stuxnet がナタンツ工場の遠心分離機をさらに破壊する可能性は低い。イランは制御システムからマルウェアを駆除した可能性が高い。イラン国内の多くのコンピュータに Stuxnet が含まれているため、再感染を防ぐにはイランは特別な注意を払う必要がある。Stuxnet はナタンツ施設の遠心分離機を破壊するように設計されているようだが、破壊は決して完全なものではなかった。さらに、Stuxnet は2010 年の低濃縮ウラン (LEU)の生産量を減少させなかった。LEU の量は確かにもっと多かった可能性があり、Stuxnet は生産量が大幅に増加しなかった重要な理由の一つである可能性がある。とはいえ、Stuxnet が 1,000 台の遠心分離機しか破壊しなかった理由については重要な疑問が残る。一つの考察として、サイバー攻撃を用いて遠心分離機を破壊することは、一般的に考えられているよりも難しい可能性がある。[ 119 ]
AP通信は、イランの準国営学生通信社が2010年9月24日に声明を発表し、イラン原子力機関の専門家が前週に集まり、Stuxnetをシステムから削除する方法について話し合ったと報じた。[ 21 ]デビッド・オールブライトなどのアナリストによると、西側諜報機関は以前からイランの核開発計画を妨害しようとしていた。[ 120 ] [ 121 ]
ブーシェフル原子力発電所の責任者はロイター通信に対し、同発電所の職員の個人用コンピュータのみがスタックスネットに感染したと述べ、国営紙イラン・デイリーはイランの通信大臣レザ・タギプール氏の発言として、「政府システムに深刻な被害は出ていない」と報じた。 [ 98 ]イラン産業鉱山省の情報技術評議会のマフムード・リアイー局長は、「イランに対して電子戦争が仕掛けられた …このコンピュータワームは、イランの工業プラントの生産ラインに関するデータをイラン国外の場所に転送するように設計されている」と述べている。[ 122 ]
感染への対応として、イランは対策チームを編成した。イラン国内で3万以上のIPアドレスが影響を受けており、当局者は感染がイラン国内で急速に拡大しており、Stuxnetの変異能力によって問題がさらに悪化していると述べた。イランは感染を駆除するための独自のシステムを構築しており、Siemens SCADAアンチウイルスにはStuxnetを削除するのではなく更新する埋め込みコードが含まれている疑いがあるため、使用しないよう勧告した。[ 123 ] [ 124 ] [ 125 ] [ 126 ]
イラン政府の情報技術会社の副社長であるハミド・アリプール氏によると、「攻撃はまだ続いており、このウイルスの新しいバージョンが拡散している」とのこと。同氏は、同社がイランの「機密センターや組織」で駆除作業を開始したと報告した。[ 124 ]「我々は1~2か月以内にウイルスを根絶できると予想していたが、ウイルスは安定しておらず、駆除作業を開始して以来、3つの新しいバージョンが拡散している」と、同氏は2010年9月27日にイラン・イスラム共和国通信社に語った。 [ 126 ]
2010年11月29日、イランのマフムード・アフマディネジャド大統領は、ナタンツの施設にある遠心分離機を制御するコントローラーにコンピューターウイルスが問題を引き起こしたことを初めて明らかにした。ロイター通信によると、同大統領はテヘランでの記者会見で記者団に対し、「彼らは電子部品にインストールしたソフトウェアで、限られた数の遠心分離機に問題を引き起こすことに成功した」と述べた。[ 127 ] [ 128 ]
同日、イランの核科学者2人が、テヘランのシャヒード・ベヘシュティ大学付近で、別々の、しかしほぼ同時に発生した自動車爆弾攻撃の標的となった。量子物理学者のマジッド・シャリアリ氏は死亡し、国防省の高官であるフェレイドゥーン・アッバシ氏は重傷を負った。Wired誌は、これらの暗殺は、Stuxnetの背後にいる人物が核開発計画を阻止するには不十分だと感じていたことを示している可能性があると推測した。[ 129 ]同じWired誌の記事は、イラン政府がこれらの暗殺の背後にいる可能性があると示唆した。[ 129 ] 2010年1月、テヘラン大学の物理学教授である別のイランの核科学者が、同様の爆弾爆発で死亡した。[ 129 ] 2012年1月11日、ナタンツ核濃縮施設の所長であるモスタファ・アフマディ・ロシャン氏が、シャリアリ氏を殺害した攻撃と非常によく似た攻撃で死亡した。[ 130 ]
FASによる分析によると、イランのウラン濃縮能力は2010年に増加した。この調査では、イランの遠心分離機は前年より60%向上しているように見え、テヘランが爆弾級ウランを生産するまでの時間を大幅に短縮できると示された。FASの報告書はIAEAの職員によってレビューされ、調査結果が確認された。[ 131 ] [ 132 ] [ 133 ]
欧米当局者と民間専門家はロイター通信に対し、イランの技術者が自国の核兵器からスタックスネットを無力化・除去することに成功したと語った。[ 134 ]
2010年にイランのウラン濃縮能力が向上したことを考えると、イランは意図的に偽情報を流布し、Stuxnetの作成者に、ワームがイランの核開発計画を無力化する上で実際よりも成功したと信じ込ませた可能性がある。[ 40 ]
イスラエルは、8200部隊を通じて[ 135 ] [ 136 ]、複数のメディア報道[ 97 ] [ 112 ] [ 137 ]や、米国国土安全保障省の元政策・計画担当上級ディレクターであるリチャード・A・ファルケンラス氏[ 138 ] [ 98 ]などの専門家によって、 Stuxnetの背後にある国であると推測されている。イスラエルの新聞ハアレツで諜報を担当し、イスラエル諜報機関に関する本を執筆したヨッシ・メルマン氏も、イスラエルが関与していると疑っており、国家諜報機関モサドの元長官(2011年まで)であるメイル・ダガン氏が重要なプロジェクトに関わっていると言われていたため、2009年に任期が延長されたことを指摘している。さらに、2010年にイスラエルは、イランが2014年か2015年には核兵器を保有するだろうと予想するようになった。これは以前の予想より少なくとも3年遅れ、イスラエル軍がイランの核施設を攻撃する必要はないという見方である。「彼らは何かを知っているようで、当初考えていたよりも時間があるようだ」と彼は付け加えた。[ 29 ] [ 69 ]イスラエルはスタックスネット攻撃について公にはコメントしていないが、2010年にサイバー戦争が防衛ドクトリンの柱の一つになったことを確認し、防御と攻撃の両方の選択肢を追求するために軍事情報部隊を設置した。[ 139 ] [ 140 ] [ 141 ] 2010年秋にイスラエルがウイルスの背後にいるのかと問われた際、一部のイスラエル当局者は「満面の笑み」を浮かべ、イスラエル政府がその発生に関与しているという憶測を煽った。[ 142 ]アメリカ大統領顧問のゲイリー・サモアもスタックスネットについて言及された際に微笑んだが、[ 69 ]アメリカ当局はウイルスが海外で発生したと示唆している。[ 142 ]テレグラフ紙によると、イスラエルの新聞ハアレツは、退任するイスラエル国防軍(IDF)参謀総長ガビ・アシュケナージの作戦上の成功を祝うビデオが退任パーティーで上映され、スタックスネットへの言及が含まれていたため、イスラエルの治安部隊が責任を負っているという主張が強化されたと報じた。[ 143 ]
Stuxnet が発見される 1 年前の 2009 年に、米国サイバー影響ユニット (US-CCU) [ 144 ]のスコット・ボーグは、イスラエルはイランの核施設に対して軍事攻撃よりもサイバー攻撃を行うことを好むかもしれないと示唆した。[ 121 ] 2010 年後半、ボーグは次のように述べた。「イスラエルは確かに Stuxnet を作成する能力を持っており、誰がやったのかを証明することは事実上不可能であるため、そのような攻撃にはほとんどデメリットがない。したがって、Stuxnet のようなツールはイスラエルが明らかに選択した武器である。」[ 145 ]イランはナタンズでP-1 遠心分離機を使用しているが、これは 1976 年にAQ カーンが盗んでパキスタンに持ち込んだ設計である。彼の闇市場の核拡散ネットワークは、イランを含む顧客に P-1 を販売していた。専門家は、イスラエルも何らかの方法でP-1を入手し、自国の核開発計画の一部であるディモナ施設に設置された遠心分離機でスタックスネットの実験を行ったと考えている。[ 69 ]この装置は、リビアの旧核開発計画からP-1を入手した米国からのものかもしれない。[ 146 ] [ 69 ]
また、コードには、隠されたMYRTUSという単語への言及など、いくつかの手がかりがあると指摘する人もいます。MYRTUSは、ギンバイカの木のラテン語名myrtusを指していると考えられており、ヘブライ語ではhadassahと呼ばれています。Hadassahは、かつてペルシャのユダヤ人女王であったエステル女王の出生名でした。[ 147 ] [ 148 ]しかし、「MYRTUS」という言及は、 RTU (リモートターミナルユニット)として知られるSCADAコンポーネントへの言及を誤って解釈しただけであり、この言及は実際にはSCADAの管理機能である「My RTUs」である可能性があります。[ 149 ]また、コードには19790509という数字が一度現れ、ペルシャのユダヤ人であるハビブ・エルガニアンがテヘランで処刑された1979年5月9日を指している可能性があります。[ 75 ] [ 150 ] [ 151 ]コードに現れるもう 1 つの日付は「2007 年 9 月 24 日」で、これはイランのマフムード・アフマディネジャド大統領がコロンビア大学で演説し、ホロコーストの正当性を疑問視する発言をした日である。[ 40 ]シマンテックが指摘するように、「攻撃者は当然、他の当事者を巻き込みたがるだろう」ため、このようなデータは決定的なものではない。[ 75 ]
米国の関与とイスラエルとの協力に関する報告もいくつかあり、[ 152 ] [ 153 ]ある報告では「米国がワームの作成に役割を果たしたことはほぼ疑いの余地がない」と述べている。[ 40 ]ブッシュ政権によって開始され、オバマ政権によって加速された米国が極秘プログラムの一つで、イランのコンピュータシステムを弱体化させるなどの新しい方法でイランの核開発計画を破壊しようとしたと報告されている。 [ 154 ]流出した外交公電では、米国が「秘密裏の妨害工作」によってイランの核能力を標的にするよう助言されていたことが示された。[ 155 ] 2009年1月のニューヨーク・タイムズの記事では、当時特定されていなかったプログラムがイランに対するイスラエルの軍事攻撃を阻止したとされ、その取り組みの一部は遠心分離機を不安定化させる方法に焦点を当てていた。[ 156 ] Wiredの記事は、Stuxnet は「米国によって作成されたと考えられている」と主張した。[ 157 ]オランダの歴史家ピーター・コープは、 Tailored Access Operations がイスラエルと協力して Stuxnet を開発した可能性があると推測した。 [ 158 ]
元情報将校で米国サイバー影響ユニット(US-CCU)のメンバーであるジョン・バムガーナーが、Stuxnetが発見または解読される前に、遠心分離機に対する戦略的なサイバー攻撃の概要を述べた記事[ 159 ]を発表し、国際条約に違反するウラン濃縮プログラムを運用している国家に対してサイバー攻撃が許容されることを示唆したという事実は、これらの主張にある程度の信憑性を与えている。バムガーナーは、核兵器の燃料を処理するために使用される遠心分離機はサイバー攻撃作戦の主要な標的であり、回転速度を操作することで自壊させることができると指摘した[ 160 ] 。
2012年3月の「60 Minutes」のインタビューで、中央情報局と国家安全保障局の両方の長官を務めた退役米空軍大将マイケル・ヘイデンは、 Stuxnetの作成者については知らないと否定しつつも、Stuxnetは「良いアイデア」だったと考えているが、物理的な損害を与えるように設計された高度なサイバー兵器の使用を正当化するという欠点があると述べた。ヘイデンは、「これを見て、おそらく自分たちの目的に利用しようとする者もいるだろう」と述べた。同じレポートで、国土安全保障省の元サイバーセキュリティ担当官ショーン・マクガークは、Stuxnetのソースコードがオンラインでダウンロードされ、新しい標的システムに向けるように変更できるようになったと指摘した。Stuxnetの作成者について、彼は「彼らは箱を開けた。彼らは能力を示した…元に戻すことはできない」と述べた。[ 161 ]
2011年4月、イラン政府高官のゴラム・レザ・ジャラリ氏は、調査の結果、Stuxnet攻撃の背後には米国とイスラエルがいたと結論付けられたと述べた。[ 162 ]フランク・リーガー氏は、欧州3カ国の諜報機関がStuxnetは米国とイスラエルの共同作業であるという点で一致したと述べた。WindowsインジェクターとPLCペイロードのコードスタイルが異なっており、おそらく協力関係を示唆している。他の専門家は、「両国の諜報機関と軍事機関の間の信頼レベルは高くない」ため、米国とイスラエルの協力はありそうもないと考えている。[ 40 ]
米陸軍のキース・B・アレクサンダー将軍に関するWired誌の記事には、「彼と彼のサイバー戦士たちはすでに最初の攻撃を開始した。Stuxnetとして知られるようになったサイバー兵器は、2000年代半ばにNSAがCIAとイスラエル諜報機関と協力して作成・構築した」と記されている。[ 163 ]
中国[ 164 ] 、ヨルダン、フランスも可能性として挙げられ、シーメンスも関与していた可能性がある。[ 40 ] [ 152 ]ラングナーは、イランの標的はインターネット経由でアクセスできなかったため、感染はロシアの請負業者のUSBドライブから広がった可能性があると推測した。[ 23 ] [ 165 ] 2019年には、イスラエルとCIAの指示でオランダの情報機関のために働くイランのスパイが、USBフラッシュドライブを使ってStuxnetウイルスを挿入したか、ナタンツ施設で働く別の人物にそうするように説得したと報告された。[ 166 ] [ 167 ]
ベルリン自由大学のサンドロ・ガイケン氏は、イランへの攻撃はスタックスネットの真の目的から目をそらすための策略だったと主張した。同氏によれば、世界中の10万以上の工場に広く拡散されたことは、異なるセキュリティ文化の中でサイバー兵器のフィールドテストを行い、それらの準備、回復力、反応をテストしたことを示唆しており、これらはすべてサイバー戦争部隊にとって非常に貴重な情報である。[ 168 ]
2013年7月、エドワード・スノーデンは、Stuxnetは米国とイスラエルが共同で開発したと主張した。[ 170 ]
ロイターの報道によると、NSAはStuxnetの亜種を使って北朝鮮の核開発計画を妨害しようとも試みた。この作戦は、2009年から2010年にかけてイランの遠心分離機を標的とした攻撃と同時に開始されたと報じられている。北朝鮮の核開発計画はイランの計画と多くの点で類似しており、どちらもパキスタンの核科学者AQカーンから移転された技術で開発されている。しかし、北朝鮮の極度の秘密主義と孤立のため、核施設にStuxnetを導入することは不可能だったため、この試みは失敗に終わった。[ 171 ]
2018年、イランの受動的防衛国家機構の責任者であるゴラムレザ・ジャラリ氏は、イランが通信インフラを標的としたスタックスネットのような攻撃を撃退したと主張した。イランの通信大臣であるモハマド・ジャバド・アザリ・ジャフロミ氏はその後、イスラエルが攻撃を画策したと非難した。イランは国際司法裁判所(ICJ)を通じてイスラエルを提訴する予定であり、イスラエルが攻撃をやめない場合は報復攻撃を開始する用意もある。[ 172 ]
2013年11月のForeign Policy誌の記事[ 173 ]は、ナタンツの遠心分離機施設に対する、より高度な攻撃が以前に存在したと主張している。この攻撃は、六フッ化ウランガスの過圧事故を密かに引き起こすことで、長期間にわたって遠心分離機の故障率を高めることを目的としていた。このマルウェアは、物理的にインストールされることによってのみ拡散可能であり、おそらく施設内のシーメンス制御システムを担当する請負業者が使用していた、以前に汚染された現場機器によって拡散されたと考えられる。この攻撃が成功したかどうかは不明だが、その後、より単純で従来型の別の攻撃が行われたことから、成功しなかったことが示唆される。
2011 年 9 月 1 日、Stuxnet に関連していると思われる新しいワームが発見されました。ブダペスト工科経済大学の暗号およびシステムセキュリティ研究所 (CrySyS) はマルウェアを分析し、この脅威をDuquと名付けました。[ 174 ] [ 175 ] Symantecはこの報告に基づいて脅威の分析を続け、「Stuxnet とほぼ同じだが、目的がまったく異なる」と述べ、詳細な技術論文を公開しました。[ 176 ] Duqu で使用されている主要なコンポーネントは、キーストロークやシステム情報などの情報をキャプチャするように設計されています。 [ 70 ]流出したデータは、将来の Stuxnet のような攻撃を可能にするために使用される可能性があります。 2011年12月28日、カスペルスキーラボのグローバル研究分析担当ディレクターがロイター通信に対し、StuxnetとDuquの両プラットフォームが2007年に誕生し、ファイル名の先頭に~dが付いていることからTildedと呼ばれていることを示す最近の研究結果について語った。この研究では、Tildedプラットフォームに基づくさらに3つの亜種が存在する可能性も明らかになった。[ 177 ]
2012年5月、Stuxnetに関連していると考えられている新しいマルウェア「Flame」が発見されました。[ 178 ]研究者たちは、そのモジュールの1つにちなんで、このプログラムを「Flame」と名付けました。[ 178 ] Flameのコードを分析した後、カスペルスキーラボは、FlameとStuxnetの間には強い関連性があると述べました。Stuxnetの初期バージョンには、USBドライブを介して感染を拡散させるコードが含まれており、これは同じ脆弱性を悪用するFlameモジュールとほぼ同じです。[ 179 ]
2010年以降、Stuxnetとその余波について国際的なニュースメディアが幅広く報道してきた。初期の論評で、エコノミスト誌はStuxnetを「新しいタイプのサイバー攻撃」と指摘した。[ 180 ] 2011年7月8日、Wired誌は、ネットワークセキュリティの専門家がStuxnetの起源を解読できた経緯を詳述した記事を掲載した。その記事の中で、キム・ゼッターはStuxnetの「費用対効果は依然として疑問視されている」と主張した。[ 181 ]その後、論評家たちはサイバー兵器としてのStuxnetの戦略的重要性に焦点を当てる傾向があった。Wired誌の記事の後、ホルガー・スタークはStuxnetを「地政学的に重要な最初のデジタル兵器であり、戦争の戦い方を変える可能性がある」と呼んだ。[ 182 ]一方、エディ・ウォルシュはStuxnetを「世界で最も新しいハイエンドの非対称脅威」と呼んだ。[ 183 ]最終的に、「Stuxnet に与えられた広範なメディア報道は、さまざまなサイバー犯罪グループによって利用された脆弱性の宣伝にしかならなかった」と主張する人もいます。[ 184 ]そうかもしれませんが、メディア報道はサイバーセキュリティの脅威に対する認識を高めたとも言えます。
アレックス・ギブニー監督の2016年のドキュメンタリー映画『ゼロ・デイズ』は、 Stuxnetをめぐる現象を取り上げています。[ 185 ]ゼロデイ(0-dayとも呼ばれる)脆弱性とは、脆弱性の軽減に関心を持つべき人々(対象ソフトウェアのベンダーを含む)に知られていない、または対処されていないコンピュータソフトウェアの脆弱性のことです。脆弱性が軽減されるまで、ハッカーはそれを悪用して、コンピュータプログラム、データ、他のコンピュータ、またはネットワークに悪影響を与える可能性があります。
2016年、元米国戦略軍司令官のジェームズ・カートライト将軍がStuxnetに関連する情報を漏洩していたことが明らかになった。彼は後に、漏洩の捜査を進めていたFBI捜査官に嘘をついた罪を認めた。 [ 186 ] [ 187 ] 2017年1月17日、オバマ大統領によりこの件で完全な恩赦が与えられ、有罪判決は抹消された。
Darknet DiariesのポッドキャストエピソードStuxnetでは、ゲストのKim ZetterとStuxnetについて議論し、書籍Count Down to Zero Dayに言及している。[ 188 ]
前述のアレックス・ギブニー監督のドキュメンタリー映画『ゼロ・デイズ』(2016年)は、マルウェアとその周辺のサイバー戦争を掘り下げているが、Stuxnetに言及している他の作品には以下のようなものがある。
Stuxnet は、2010 年 6 月 17 日にベラルーシの企業 VirusBlokAda (ウイルス対策製品を開発する企業) によって発見されました。当時、アナリストの注目のほとんどは、このワームが Windows のこれまで知られていなかった脆弱性 (「ゼロ デイ」脆弱性) を使用しているという事実に集まりました。この脆弱性は「.LNK」脆弱性であり、Microsoft は 8 月初めに帯域外パッチ MS10-046 をリリースしました。アナリストが Stuxnet が実際には SCADA システムを標的とするように設計されていることを発見したのは、その後の分析によるものです。