Fast 16: киберпалеонтология и ИИ
Доклад Виталия Камлюка на Black Hat Asia о древнейшем сетевом черве Fast 16, предшественнике Stuxnet, и эксперименте по использованию ИИ для реверс-инжиниринга.
privacy
Эта заметка участвует в semantic memory.
AI Summary
🚀 TL;DR
Виталий Камлюк представил на Black Hat Asia открытие Fast 16 — сетевого червя 2004–2006 годов, использующего Lua-виртуальную машину и драйвер ядра для саботажа инженерных расчётов. Это первый известный инструмент кибер-атаки, нацеленный на физические объекты реального мира, предшествующий Stuxnet на 5 лет.
📖 Что это такое
Fast 16 — недокументированный сетевой червь, обнаруженный в 2025 году в исполняемом файле, загруженном на VirusTotal в 2016 году. Он распространяет драйвер ядра fast16.sys, который модифицирует математические вычисления в специализированном ПО (PKPM, Mohid, LS-DYNA) для создания скрытых дефектов в инженерных проектах.
🔑 Ключевые факты
• Автор: Виталий Камлюк (Sentinel Labs, SentinelOne), 11 лет выступает на Black Hat Asia • Посвящён памяти Сергея Минеева — исследователя, раскрывшего «Группу Уравнения» • Дата создания: 2004–2006 годы (подтверждено метками времени, версией компилятора, SCCS-отпечатками, списком устаревших антивирусов) • Архитектура: C-носитель → Lua-байткод → драйвер fast16.sys • Цели: PKPM (Китай, строительные расчёты), Mohid Hydrodynamic (Португалия, моделирование воды), LS-DYNA (авто/авиа, моделирование столкновений) • Условия работы: однопроцессорное ядро Windows XP, запуск на этапе загрузки драйверов диска • Связь: fast16 упоминается в утечке Shadow Brokers (Territorial Dispute, 2017) без операционного кодового имени
⚙️ Как это работает
- Носитель устанавливается как служба Windows, предоставляет расширения фокусировки для нижнего ядра.
- Lua-байткод проверяет 18 продуктов безопасности и избегает систем с защитой.
- Драйвер fast16.sys встраивается в стек драйверов ФС и патчит конкретные целевые EXE-файлы при загрузке с диска.
- Патчинг использует инструкции FPU для точного изменения вычислений с плавающей запятой.
- Саботаж срабатывает только на машинах с целевым ПО — тактика «распыления наугад».
💡 Вывод и значение
Fast 16 доказывает, что Stuxnet не был уникальным: кибероружие, нацеленное на физический саботаж, существовало уже в середине 2000-х. Исследование показало, что современные LLM (Claude Opus 4.6, Cloud Code) способны ускорить реверс-инжиниринг, но страдают от предвзятости и не могут самостоятельно оценить истинную значимость открытия — это остаётся задачей человека. Публикация YARA-правил позволяет продолжить поиск артефактов в старых архивах.
📌 Важные детали
• Ссылка на блог SentinelOne с техническими деталями и YARA-сигнатурами доступна по QR-коду в докладе. • Соавторы и вдохновители: Хуан Андрес Герреро Саде, Ум Сиус Каттер, Томас Рид, Габриэль Бернадет Шапур, Ким Зеттер, Болдижар Бенчат, Костин Райу. • Вопрос из зала: временные метки могут быть подделаны, но совокупность артефактов (SCCS, устаревшие AV, однопроцессорное ядро) подтверждает возраст.