Targetiranje spletnega bančništva s strani trojana najdenega v Gaussu predstavlja unikatno značilnost, ki je do sedaj ni bilo možno najti v nobenem do sedaj znanem kiber orožju.

Gauss je bil odkrit v času intenzivnega preverjanja možnosti tveganj s strani kiber orožji na pobudo International Telecommunication Union (ITU), ki so sledila odkritju Flamea. Prizadevanja so usmerjena k zmanjšanju tveganja, ki ga predstavljajo kiber orožja, in predstavljajo ključno komponento pri doseganju globalnega kiber miru.

ITU je v sodelovanju s strokovnjaki Kaspersky Laba preko aktivnega sodelovanja s svojimi ključnimi partnerji znotraj ITU-IMPACT iniciative in tudi z vsemi relevantnimi interesnimi skupinami (vlade, privatni sektor, mednarodne organizacije in civilna družba) naredila pomemben korak h krepitvi globalne kiber varnosti.

Strokovnjaki Kaspersky Laba so odkrili Gauss preko identificiranja podobnosti z zlonamernim programom Flame. Med njimi so si bile podobne arhitekture platform, struktura modulov, kodne osnove in načini komuniciranja z C&C strežniki.

Zlonamerni program je bil odkrit s strani strokovnjakov Kaspersky Laba v juniju 2012. Njegov glavni modul je bil poimenovan s strani neznanih kreatorjev po nemškem matematiku Johann Carl Friedrich Gauss. Ostale komponente prav tako nosijo imena znanih matematikov (Joseph-Louis Lagrange in Kurt Gödel). Raziskava je pokazala, da prvo srečanje z Gaussom sega nazaj vse do septembra 2011. V juliju 2012 je Gaussov C&C strežnik prenehal delovati.

Številni Gaussovi moduli služijo namenu kraje informacij iz brskalnikov, ki vključujejo zgodovino obiskanih spletnih strani in gesel. Podrobni podatki shranjeni na okuženi napravi so prav tako poslani napadalcem, vključno z specifiko omrežnih vmesnikov, gonilnikov in BIOS informacijami. Gaussov modul je prav tako zmožen kraje podatkov klientov številnih libanonskih bank, vključno z Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank and Credit Libanais. Usmerjen je tudi zoper uporabnike Citibank in Paypal.

Druga ključna značilnost Gaussa je njegova zmožnost okužbe USB pogona z uporabo enake LNK ranljivosti, ki je bila že uporabljena pri Stuxnetu in Flameu. Vendar pa je postopek okužbe USB pogona mnogo inteligentnejši. Gauss je zmožen pogon pod določenimi okoliščinami »dezinfekcirati«, pri čemer uporablja odstranljiv medij za hrambo prenesenih informacij v skriti datoteki. Še ena aktivnost trojana je namestitev posebne pisave imenovane Palida narrow, katere namen je še neznan.

Glede na način nastanka je Gauss podoben Flameu, vendar pa je geografija okužb opazno drugačna. Večje število računalnikov prizadetih s strani Flamea je bilo zaznanih v Iranu, medtem ko je večina okuženih računalnikov s strani Gauss-a iz Libanona. Število okužb je prav tako različno. Glede na telemetrijo zaznano s strani varnostne mreže Kaspersky je Gauss okužil približno 2.500 naprav. Pri Flameu je bilo število okužb znatno nižje, približno 700 naprav.

Kljub temu da natančna metoda, ki se je uporabljala za okužbo računalnikov še ni znana, je jasno, da Gauss deluje na drugačen način kot Flame in Duqu. Kljub temu pa z določenimi podobnostmi s prejšnjima dvema kiber orožjema namenjena vohunjenju, kot je Gaussov način širjenja okužb, ki poteka na nadzorovan način, ki poudarja prikritost in tajnost operacije.


Dejstva:
• Analize nakazujejo, da je Gauss začel s svojo operacijo v septembru 2011.
• Prvič je bil odkrit v juniju 2012 kot posledica znanja pridobljenega tekom poglobljene analize in raziskave opravljene na zlonamernem programu Flame.
• Odkritje je bilo možno zaradi močne podobnosti in korelacije med Flameom in Gaussom.
• Gaussova C&C infrastruktura je bila zaustavljena v juliju 2012 kmalu po njegovem odkritju. Trenutno je zlonamerni program v mirujočem stanju in čaka da njegovi C&C strežniki postanejo zopet aktivni.
• Od konca maja 2012 je bilo s strani Kaspersky Labovega varnostnega sistema zaznanih preko 2.500 okužb. Celotno število žrtve Gaussa pa se najverjetneje giblje preko več 10.000. Kar je nižje v primerjavi z Stuxnetom, vendar pa znatno višje v primerjavi s Flameom in Duqujem.
• Gauss krade natančne informacije o okuženih računalnikih vključno z zgodovino brskalnika, piškotki, gesli in sistemom konfiguracij. Prav tako je zmožen ukrasti poverilnice za dostop do različnih bančnih sistemov in plačilnih metod.
• Analiza Gaussa je pokazala, da je bil ustvarjen z namenom kraje podatkov različnih libanonskih bank, vključno z Bank of Beirut, EBLF, BlomBank, ByblosBank, FransaBank and Credit Libanais. Usmerjen je tudi zoper uporabnike Citibank in Paypal.