De Amerikaanse geheime dienst NSA en het Britse GCHQ hebben gepoogd om antivirussoftware te ondergraven om zo hun zelfgemaakte spionagesoftware onzichtbaar te houden. De GCHQ ploos onder andere software van Kaspersky uit op kwetsbaarheden door middel van reverse engineering.
Dat meldt The Intercept op basis van documenten van klokkenluider Edward Snowden. GCHQ heeft zich met name gericht op de antivirussoftware van het in Rusland zetelende Kaspersky Lab. Dat blijkt uit een aanvraag voor een verlenging van een bevelschrift uit 2008. Daarin verzoekt de geheime dienst om reverse engineering te mogen toepassen op software van Kaspersky. De Britse geheime dienst deed dit verzoek mede, omdat het toepassen van reverse engineering illegaal is en GCHQ daarom formeel ontheffing wilde voor zijn activiteiten.
GCHQ zou de antivirussoftware van het Russische bedrijf als een obstructie beschouwen voor zijn spionageactiviteiten. Door reverse engineering toe te passen op producten van Kaspersky hoopte de Britse geheime dienst om kwetsbaarheden te vinden. Zo zou de Britse dienst willen voorkomen dat Kaspersky de spionagesoftware van GCHQ op zou merken. Onduidelijk is of GCHQ daadwerkelijk gaten in de software heeft gevonden en kunnen misbruiken. De zogeheten warrant renewal application bevatte ook tal van andere softwarepakketten die de Britse dienst door middel van reverse engineering naploos.
Ook de NSA zou zich specifiek hebben gericht op antivirussoftware van Kaspersky Lab. Zo ontdekte de Amerikaanse geheime dienst dat software van het bedrijf user-agent strings retour stuurde naar de servers van Kaspersky die herleidbaar zouden zijn naar gebruikers van de antivirussoftware. Kaspersky ontkent dat het naar gebruikers herleidbare informatie verstuurt, maar onder andere tests van The Intercept met Kaspersky Small Business Security 4 zouden laten zien dat de software gedetailleerde informatie over de gebruikte hardware onversleuteld verstuurt.
De NSA richtte zich ook op het onderscheppen van e-mails waarin antivirusbedrijven elkaar informeren over nieuwe malware die zij hebben ontdekt maar die door de mazen van antivirussoftware is geslipt. Deze informatie of de betreffende malware kunnen de geheime diensten gebruiken om hun kwaadaardige software onzichtbaar te houden. Daarnaast is een presentatie gepubliceerd waarin de NSA 23 antivirusbedrijven noemt als interessante doelwitten. De Amerikaanse antivirusmerken McAfee en Symantec en het Britse Sophos ontbreken in dat rijtje.
Kaspersky Lab maakte op 10 juni bekend dat het bedrijfsnetwerk was geïnfiltreerd. Ook werd in het netwerk een nieuw virus geïnjecteerd. Volgens Kaspersky Lab gaat het om de makers van het Duqu-virus. Zij zouden mogelijk drie zero-days hebben gebruikt, beveiligingsproblemen waarvoor nog geen patch beschikbaar is. Ook werd een gestolen certificaat van Foxconn ingezet.