El repositorio "Stuxnet", alojado en GitHub por el usuario Sadpainy, ofrece una reconstrucción del código fuente del conocido gusano informático Stuxnet, presentada exclusivamente con fines académicos, de formación en análisis de malware y de investigación defensiva. Stuxnet, descubierto en 2010, está considerado el primer ciberarma diseñada para causar destrucción física en sistemas de control industrial (ICS). El código reconstruido se basa en el trabajo de ingeniería inversa realizado por la comunidad global de ciberseguridad sobre las muestras binarias originales.
El proyecto se estructura en módulos que reproducen la arquitectura técnica del gusano original. Entre ellos figuran el dropper winsta.exe, responsable de la infección inicial y la escalada de privilegios; el módulo de escalada que explota la vulnerabilidad Win32k.sys; las bibliotecas de hooking s7otbxdx.dll y s7aaapix.dll, que interceptan la comunicación entre el software Siemens Step 7 y los PLC S7-300/400; y los drivers en modo kernel mrxcls.sys y mrxnet.sys, que implementan capacidades de rootkit para ocultar archivos, procesos y claves de registro mediante hooking SSDT.
El flujo de ejecución documentado replica la cadena original: propagación por unidades USB mediante exploits LNK y por redes P2P, reconocimiento del entorno para detectar software Siemens (WinCC, Step 7) y modelos de PLC específicos (S7-315, S7-417), y, en caso de identificar el objetivo, inyección de código malicioso en los bloques OB1/OB35 del PLC para alterar la frecuencia de los variadores y provocar daños mecánicos en las centrifugadoras.
El repositorio incluye instrucciones de compilación con Visual Studio 2019/2022 o mingw-w64, orientadas a Windows XP y Windows 7, y recomienda el análisis en máquinas virtuales aisladas con herramientas como IDA Pro, Ghidra o x64dbg. Se distribuye bajo licencia GPLv3 e incorpora referencias a los análisis publicados por Symantec, Kaspersky y ESET.
Los autores insisten en que el código no es desplegable, que se proporciona "tal cual" sin garantías y que cualquier uso indebido es responsabilidad exclusiva del usuario. La iniciativa se enmarca en la investigación defensiva sobre amenazas persistentes avanzadas (APT) y en el desarrollo de firmas de detección para proteger infraestructuras críticas.
