RISI

← Zurück zur Datenbank

Industrie/CRASHOVERRIDE Ukraine

Jahr des Vorfalls
2016
Zuverlässigkeit
Confirmed
Land
Ukraine
Branche
Power and Utilities
Angriffsart
Targeted Attack

Beschreibung

Am 17. Dezember 2016 verursachten Angreifer mit dem Industroyer-Toolkit (auch bekannt als CRASHOVERRIDE) einen einstündigen Ausfall im Umspannwerk Pivnichna nördlich von Kiew, das von Ukrenergo betrieben wird. Industroyer war das erste Malware-Framework, das speziell für die Kommunikation der ICS-Protokolle (IEC 60870-5-101/104, IEC 61850, OPC DA) entwickelt wurde und es den Angreifern ermöglichte, Leistungsschalter zu bedienen, ohne die Arbeitsplätze der Bediener zu gefährden. ESET und Dragos ordneten das Toolkit der Sandworm-Gruppe zu.

Auswirkung

Ungefähr ein Fünftel von Kiew verlor etwa eine Stunde lang den Strom. Forensische Ermittler kamen zu dem Schluss, dass es sich bei dem eingesetzten Angriff um einen Fähigkeitsnachweis handelte – Industroyer enthielt außerdem ein Wischermodul, das bei ordnungsgemäßer Ausführung den Ausfall durch Überschreiben von Schutzrelais verlängert hätte.

Quellen

Quellenliste zusammengestellt aus OTCAD (Stash Kempinski / Secura, GPL-3.0). Die Beschreibung ist redaktioneller Text von risidata.