Energieunternehmen ist Hackern durch einen Phishing-Angriff ausgesetzt
- Jahr des Vorfalls
- 2007
- Zuverlässigkeit
- Likely But Unconfirmed
- Land
- Unknown
- Branche
- Power and Utilities
Beschreibung
Ein Energieunternehmen beauftragte die Intreidus Group mit der Untersuchung eines Angriffs, bei dem das Unternehmen Hackern ausgesetzt war. Die Untersuchung ergab, dass das Unternehmen Opfer eines Phishing-Angriffs wurde, der dazu führte, dass Außenstehende die Kontrolle über den Computer eines Mitarbeiters erlangten. Die Angreifer erlangten eine Zugriffsebene, die es ihnen ermöglicht hätte, alles im Zusammenhang mit dem Unternehmen zu kontrollieren, einzusehen und zu ändern. Eine E-Mail an Mitarbeiter eines Energieunternehmens wurde von einem der Mitarbeiter geöffnet.
Der Angriff begann mit dem Hinzufügen eines zufälligen Administratorkontos im internen Netzwerk. Der primäre Domänencontroller im System wurde kompromittiert. Der Angriff hatte seinen Ursprung innerhalb des Unternehmensnetzwerks. Die Maschine befand sich im selben Segment wie die SCADA-Controller. Es wurde festgestellt, dass die Ursache des Verstoßes ein Phishing-Angriff war.
Die Phishing-E-Mail enthielt angeblich Informationen über Leistungen an Arbeitnehmer. Ein Mitarbeiter öffnete den E-Mail-Anhang, ohne den mcalicious .chm-Dateianhang zu bemerken. Der geöffnete Anhang erreichte einen Server im asiatisch-pazifischen Raum und gab eine schädliche ausführbare Datei frei, die den Angreifern Zugriff auf den Computer des Mitarbeiters verschaffte. Die Angreifer nutzten eine Windows-Schwachstelle DNS (Domain Name System) als Einstiegspunkt, um die Kontrolle über das Konto des Mitarbeiters zu erlangen.
Intrepidus empfahl dem Unternehmen, die Ausgangsfilterung des Internetzugangs neu zu gestalten und einen Proxy für das Surfen im Internet einzurichten. Darüber hinaus wurde eine Trennung empfohlen, sodass keine Workstations, die sich ein kritisches Netzwerksegment teilen, mit dem Internet verbunden sein sollten.
Auswirkung
Der Phishing-Angriff führte zu einer Kompromittierung des Netzwerks des Energieunternehmens und des Zugriffs auf sein SCADA-System.