Tietoturvayhtiö Check Pointin tutkijat ovat kehittäneet tekniikan, jolla ne voivat tunnistaa haavoittuvuuksien hyväksikäyttämiseen tarkoitetun koodin kirjoittajan ”käsialan”. Tutkijat todistivat tekniikkaansa löytämällä ja nimeämällä kaksi Windows-haittojen koodaajaa.
Tutkijat seurasivat 16 haittaohjelmaa, jotka hyödyntävät Windows-koneiden paikallisten oikeuksien korottamiseen perustuvia LPE-haittoja. Tutkijat rakensivat profiilin yhdestä aktiivisimmista kehittäjistä, jotka tunnetaan nimellä “Volodja” tai “BuggiCorp”.
Tutkituista kuudestatoista LPE-haittakoodista peräti viisitoista saatiin jäljitettyä vuosille 2015—2019. Nämä koodit muodostavat merkittävän osan Windowsin LPE-hyväksikäytön markkinoista. Hyödyntäjien joukossa on monipuolinen asiakaskunta: pankkitroijalaisten kirjoittajat, kuten Ursnif, kiristysohjelmien kirjoittajat, kuten GandCrab, Cerber ja Magniber, sekä venäläiset APT-ryhmät, kuten Turla, APT28 ja Buhtrap.
Tyypillisimmin turva-alan ammattilaiset etsivät haittaohjelmaperheiden sormenjälkiä. Tämä prosessi voi kuitenkin usein johtaa umpikujaan, koska haittaohjelmissa käytettävien hyökkäysten koodaajat eivät yleensä itse kirjoita haittaohjelmia. Check Pointin tutkijat päättivät siirtää huomion hyökkääjistä haittaohjelmien koodaajiin. Lähtöajatuksena oli, että kehittäjä jättää sormenjälkensä koodiinsa.
Check Pointin tutkijat pystyivät soveltamaan samoja tekniikoita, joita käytettiin haittaohjelmien kirjoittajien ja APT-ryhmien jäljittämiseen. Näin pystyttiin luomaan digitaalinen kuva haavoittuvuuden hyväksikäyttäjästä.
Volodja on ollut yksi aktiivisimpia Windows-ytimeen suuntautuvien haittakoodien kehittäjistä. Hänen näppäimistöstään on lähtenyt esimerkiksi useita nollapäivähaavoittuvuuksien hyödyntämiseen pyrkiviä koodeja. Check Point Research havaitsi Volodjan olleen aktiivinen ainakin vuodesta 2015 lähtien.
Kaikkiaan Volodjan työksi tunnistettiin 11 erilaista Windows-ytimen hyväksikäyttöä. Jotkut hänen asiakkaistaan ovat kehittäneet suosittuja rikollisohjelmia, kuten Dreambot ja Magniber, sekä kansallisten valtioiden haittaohjelmaperheitä, kuten Turla ja APT28, jotka ovat yleisesti yhteydessä Venäjään.