Stuxnet снова всплыл в новостях: на GitHub появился репозиторий с «реконструкцией» знаменитого червя. Автор под псевдонимом утверждает, что собрал код по декомпилированным бинарникам, но подлинность никто не подтвердил.

Угол здесь простой: это не найденный сейф с оригинальными исходниками. Скорее, перед нами новая попытка восстановить поведение старого вредоноса по публичным образцам, отчетам исследователей и, возможно, генеративному ИИ.

Оригинальный исходный код Stuxnet так и не утек

Оригинальный исходный код Stuxnet никогда не появлялся публично, и свежий репозиторий на GitHub этого не меняет. В README автор прямо пишет о реконструкции, собранной из декомпилированных бинарников, а не о сливе файлов от создателей червя.

Продолжение после рекламы

Это важная разница для безопасности. Декомпиляция может показать логику программы, структуру модулей и отдельные приемы. Но она не возвращает исходный проект в том виде, в котором его писали разработчики.

Публичная история Stuxnet началась в июне 2010 года. Белорусская компания VirusBlokAda получила образцы с компьютеров клиента из Ирана, о чем тогда писала BBC. После этого исследователи разбирали найденные бинарники в лабораториях и описывали их поведение.

Stuxnet стал известен не только как сложный червь для Windows. Его считают первым широко признанным примером вредоносного ПО, которое привело к физическому ущербу. По распространенной оценке, атака вывела из строя до пятой части иранских центрифуг для обогащения урана.

Слово Stuxnet в коде выглядит подозрительно

Изображение к статье: Код Stuxnet выложили на GitHub, но это не утечка оригинала

Новая публикация вызывает вопросы уже на уровне именования: в коде и ключах реестра встречается название Stuxnet. Для точной копии это странно, потому что создатели оригинала, скорее всего, не называли свой проект этим именем.

Название Stuxnet закрепилось за червем позже. Symantec сначала использовала идентификатор W32.Temphid, а затем перешла на более известное имя. Поэтому множественные упоминания Stuxnet внутри «восстановленного» проекта скорее похожи на след реконструкции, чем на артефакт настоящего исходника.

Похожий код в открытом доступе появлялся и раньше. Исследователь вредоносов Amr Thabet публиковал декомпиляцию rootkit-компонента MRxNet с копирайтом 2010-2011 годов. Christian Roggia позже выложил декомпиляцию dropper-компонента open-myrtus с копирайтом 2012-2014 годов. Этот проект затем разошелся по цепочке форков.

Научная база вокруг Stuxnet тоже давно лежит не в одном репозитории. Разбор Symantec W32.Stuxnet Dossier и работа Ральфа Лангнера To Kill a Centrifuge годами служили отправной точкой для анализа. Они опирались на реальные образцы и тестовые среды, а не на чей-то поздний исходный проект.

Версия про ИИ выглядит правдоподобно, но доказательств нет

Часть разработчиков после публикации на Hacker News назвала репозиторий «AI slop» и фейком. Их аргумент простой: код похож на смесь старых открытых декомпиляций, известных описаний поведения Stuxnet и синтетических вставок.

Пока это оценка сообщества, а не завершенная экспертиза. Репозиторий не прошел независимую проверку, его не тестировали публично в контролируемой среде, а автор не показал происхождение каждого фрагмента. Для темы такого уровня этого мало.

Продолжение после рекламы

Сам автор на странице проекта пишет, что восстановил код в образовательных целях. Там же указано ограничение по совместимости: реконструкция рассчитана только на Windows XP и Windows 7. Мы не приводим ссылку на репозиторий и не даем инструкций по запуску вредоносного кода.

Практический вывод для читателя скучный, но честный: это громкая публикация, а не доказанная утечка. Последний проверяемый технический факт из README — проект заявлен как реконструкция, собранная по декомпилированным бинарникам, и ограничен Windows XP и Windows 7.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.