Ransomware DarkSide en Colonial Pipeline
- Año del evento
- 2021
- Fiabilidad
- Confirmed
- País
- United States
- Industria
- Petroleum
- Tipo de ataque
- Targeted Attack
Descripción
En la mañana del 7 de mayo de 2021, Colonial Pipeline Company descubrió ransomware DarkSide en su red corporativa IT y de facturación. El acceso inicial se rastreó a una cuenta VPN inactiva, autenticada con un solo factor, cuya contraseña había sido reutilizada de una brecha anterior no relacionada. En cuestión de horas, la empresa decidió un apagado preventivo de todo el ducto de productos refinados de 5,500 millas, que entrega aproximadamente el 45 por ciento del suministro de combustible de la Costa Este, sobre la base de que la pérdida de visibilidad de facturación hacía imposible continuar la operación.
El CEO Joseph Blount autorizó un pago de rescate de 75 BTC (aproximadamente $4.4 million) el 8 de mayo; en junio de 2021, el US Department of Justice recuperó 63.7 BTC de ese pago. El reinicio del ducto comenzó el 12 de mayo y los flujos normales se restauraron el 15 de mayo. El apagado produjo escasez de gasolina en cascada en el sureste de Estados Unidos, declaraciones de emergencia de combustible en 18 estados y DC, racionamiento de combustible de aviación en aeropuertos importantes y compras de pánico que empeoraron el suministro.
Impacto
Apagado de seis días del mayor ducto de productos refinados de Estados Unidos; escasez de gasolina y aumentos de precios en todo el Sureste; declaraciones de emergencia en 18 estados y DC; impacto económico estimado en cientos de millones de dólares; rescate pagado de $4.4 million (con $2.3 million recuperados posteriormente por el DOJ); el incidente impulsó la TSA Security Directive del 27 de mayo de 2021, que impuso los primeros requisitos obligatorios de ciberseguridad para ductos.
Fuentes
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-131a
- https://www.justice.gov/opa/pr/department-justice-seizes-23-million-cryptocurrency-paid-ransomware-extortionists-darkside
- https://www.energy.gov/ceser/colonial-pipeline-cyber-incident
- https://www.hsgac.senate.gov/hearings/threats-to-critical-infrastructure-examining-the-colonial-pipeline-cyber-attack
- https://www.cybereason.com/blog/inside-the-darkside-ransomware-attack-on-colonial-pipeline
- https://en.wikipedia.org/wiki/Colonial_Pipeline_ransomware_attack
- https://www.bleepingcomputer.com/news/security/colonial-pipeline-attack-impacts-east-coast-fuel-distribution/