Volt Typhoon-Einbruch in das OT-Netzwerk der Licht- und Wasserabteilung von Littleton Electric
- Jahr des Vorfalls
- 2023
- Zuverlässigkeit
- Confirmed
- Land
- United States
- Branche
- Power and Utilities
- Angriffsart
- Targeted Attack
Beschreibung
Zwischen Februar und November 2023 hielten staatlich geförderte chinesische Hacker, die Volt Typhoon zugeschrieben werden, dauerhaften Zugriff auf das Netzwerk von Littleton Electric Light and Water Departments (LELWD), einem kommunalen Strom- und Wasserversorger, der Littleton und Boxborough, Massachusetts, versorgt. LELWD gab später an, dass die Angriffe offenbar mit einer Firewall mit einem bekannten Fehler in Zusammenhang standen, den der damals verwaltete Dienstanbieter nicht behoben hatte.
Der FBI teilte LELWD kurz vor Thanksgiving 2023 mit, dass der Schauspieler seit etwa 10 Monaten anwesend sei. Vertreter von FBI und CISA besuchten die Einrichtung während der Reaktion. Dragos veröffentlichte später eine Fallstudie mit namentlich genannten Opfern zum Einbruch, in der die VOLTZITE-Aktivität, die SMB-Durchquerung, die seitliche RDP-Bewegung und die Aktivität in der Nähe der Sicht- und Überwachungssysteme von OT beschrieben wurden. Die auf Dragos und dem Strafverfolgungskontext basierende öffentliche Berichterstattung beschrieb die Ausschleusung von OT-Betriebsabläufen und Daten zur räumlichen Anordnung des Energienetzes. Die überprüften öffentlichen Quellen stützen keine stärkere Behauptung, dass der Akteur vollständig in OT-Steuerungssysteme eingestiegen ist oder LELWD-spezifische GIS- und Netzwerkkonfigurationsdateien exfiltriert hat.
LELWD kündigte den Managed-Service-Provider, entfernte den Akteur, änderte die Netzwerkarchitektur und führte später einen von CISA unterstützten Penetrationstest durch. Es wurden keine Auswirkungen auf die öffentliche Sicherheit oder eine Kompromittierung kundensensibler Daten gemeldet, und in den überprüften Quellen wurde auch keine Dienstunterbrechung gemeldet. Die Bedeutung des Vorfalls liegt eher in der Vorpositionierung und OT-relevanten Aufklärung als in unmittelbarer Sabotage, was dem Volt Typhoon-Muster entspricht, das in US- und Five Eyes-Hinweisen zum chinesischen Zugang zu kritischer Infrastruktur beschrieben wird.
Auswirkung
Für die rund 8.000 Stromkunden und 4.000 Wasserkunden von LELWD wurden keine Auswirkungen auf die öffentliche Sicherheit, keine Kompromittierung kundensensibler Daten oder Störungen der Strom- und Wasserversorgung gemeldet. Die operativen Auswirkungen waren strategischer Natur: Angreifer sammelten OT-relevante Verfahren und Informationen zum Stromnetzlayout, was zu CISA-unterstützten Abhilfemaßnahmen und Änderungen der Netzwerkarchitektur führte. Die finanziellen Auswirkungen wurden nicht öffentlich bekannt gegeben.
Quellen
- https://dragos.brightspotcdn.com/48/3b/5ea916b3459c8b59203b35d1ccb7/littleton-electric-water-dragos-platform-ot-watch-case-study-03-25.pdf
- https://therecord.media/volt-typhoon-hackers-utility-months
- https://www.securityweek.com/chinas-volt-typhoon-hackers-dwelled-in-us-electric-grid-for-300-days/
- https://www.lelwd.com/cybersecurity-case-study/
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-038a