Se publica en GitHub una reconstrucción del código fuente de Stuxnet para investigación
Un repositorio abierto bajo GPL‑3 ofrece el código de Stuxnet recreado a partir de análisis reverso, con instrucciones de compilación y uso en entornos aislados.
Un equipo de investigadores de seguridad ha subido a GitHub un proyecto llamado Stuxnet que contiene una reconstrucción del código fuente del famoso gusano dirigido a sistemas de control industrial. El repositorio, disponible en GitHub, está pensado exclusivamente para estudio académico, entrenamiento en análisis de malware y desarrollo de firmas de detección.
El proyecto incluye los módulos principales identificados en el malware original: un loader/dropper, una rutina de escalado de privilegios basada en una vulnerabilidad de Win32k.sys, librerías de hooks para el software Siemens Step 7 y WinCC, y dos drivers raíz (MRxCls.sys y MRxNet.sys) que ocultan archivos y permiten la propagación P2P. Cada componente está organizado en carpetas separadas y se acompañan de scripts de compilación para Visual Studio 2019/2022 o mingw‑w64.
El README detalla la arquitectura de ejecución en doce fases, desde la infección inicial mediante USB o compartición de red, pasando por la instalación de los hooks, la manipulación de los bloques PLC (OB1/OB35) y la alteración de frecuencias en los convertidores de velocidad, hasta la autodestrucción en sistemas no objetivo. También se describen los requisitos de entorno: Windows XP/7, el Windows Driver Kit 7600 y herramientas de análisis como IDA Pro, Ghidra o x64dbg.
Legalmente, el código está licenciado bajo la GNU General Public License v3.0, con un descargo de responsabilidad que prohíbe su uso malicioso y subraya que los autores no asumen responsabilidad por cualquier daño causado. La intención declarada es facilitar la creación de firmas de detección para soluciones de seguridad en entornos de Tecnologías de Operación (OT) y ayudar a los equipos de defensa a entender mejor los vectores de ataque de APTs similares.
La publicación ha generado conversación en la comunidad de Show HN de Hacker News, donde varios analistas discuten la utilidad del repositorio y advierten sobre la necesidad de mantenerlo en entornos totalmente aislados. Para quienes gestionan infraestructuras industriales, la disponibilidad de este código abre la posibilidad de validar sus propias defensas contra técnicas de inyección de código en PLC y de probar firmas de detección sin depender de muestras binaras originales.
En definitiva, la reconstrucción permite a los profesionales de ciberseguridad profundizar en los mecanismos internos de Stuxnet, generar reglas de detección más precisas y reforzar la postura de seguridad de los sistemas críticos.


