Industroyer2-Angriff auf ukrainisches Umspannwerk
- Jahr des Vorfalls
- 2022
- Zuverlässigkeit
- Confirmed
- Land
- Ukraine
- Branche
- Power and Utilities
- Angriffsart
- Targeted Attack
Beschreibung
Am 8. April 2022 intervenierte das ukrainische Computer Emergency Response Team (CERT-UA) mit Unterstützung von ESET und Microsoft in einer aktiven Sandworm-Operation gegen einen ukrainischen regionalen Stromversorger, der etwa zwei Millionen Menschen versorgte. Die Untersuchung ergab, dass sich die Angreifer seit mindestens Februar 2022 im IT-Netzwerk des Energieversorgers befanden und bis Mitte März seitlich in die ICS-Umgebung vorgedrungen waren. Eine benutzerdefinierte Binärdatei namens Industroyer2 von ESET wurde am 23. März mit fest codierten IEC 60870-5-104-Informationsobjektadressen kompiliert, die der spezifischen angegriffenen Unterstation entsprechen; Diese unterschied sich strukturell von der Industroyer/CrashOverride-Malware 2016, die modular und protokollflexibel war.
Eine geplante Aufgabe, die am 8. April um 15:02 UTC erstellt wurde, sollte Industroyer2 um 16:10 UTC ausführen, gefolgt von CaddyWiper um 16:20 UTC, um Bedienerarbeitsplätze zu zerstören und die Wiederherstellung zu verlangsamen; AWFULSHRED, SOLOSHRED und ORCSHRED waren darauf vorbereitet, Linux- und Solaris-Hosts zu löschen, auf denen ABB MicroSCADA läuft und RTU-Konnektivität unterstützt. Durch die Erkennung und Entfernung der bereitgestellten Nutzlasten durch CERT-UA konnten tatsächliche Ausfälle beim Kunden abgewendet werden. ESET, Mandiant / Google TAG und Dragos führten den Vorgang alle auf Sandworm (GRU-Einheit 74455) zurück; Dragos bewertete die Überlappung von Aktivitätsclustern unter der Bezeichnung ELECTRUM.
Auswirkung
Kein tatsächlicher Ausfall; Die kontrafaktische Reichweite von etwa zwei Millionen Kunden hatte die destruktive Sequenz abgeschlossen. Die operative Bedeutung ist doktrinär: Dies ist der erste Einsatz der Industroyer-Klasse seit dem Angriff auf das ukrainische Stromnetz 2016 in Kriegszeiten und gegen ein höherwertiges Ziel.
Quellen
- https://cert.gov.ua/article/39518
- https://www.welivesecurity.com/2022/04/12/industroyer2-industroyer-reloaded/
- https://cloud.google.com/blog/topics/threat-intelligence/sandworm-disrupts-power-ukraine-operational-technology/
- https://www.dragos.com/blog/new-details-electrum-ukraine-electric-sector-compromise-2022
- https://claroty.com/team82/blog/industroyer2-variant-surfaces-in-foiled-attack-against-ukraine-electricity-provider
- https://industrialcyber.co/threats-attacks/eset-cert-ua-respond-to-sandworm-attack-on-ukrainian-energy-provider-using-industroyer2-malware/
- https://www.bleepingcomputer.com/news/security/sandworm-hackers-fail-to-take-down-ukrainian-energy-provider/