RISI

← Volver a la base de datos

Ransomware DarkSide en Colonial Pipeline

Año del evento
2021
Fiabilidad
Confirmed
País
United States
Industria
Petroleum
Tipo de ataque
Targeted Attack

Descripción

En la mañana del 7 de mayo de 2021, Colonial Pipeline Company descubrió ransomware DarkSide en su red corporativa IT y de facturación. El acceso inicial se rastreó a una cuenta VPN inactiva, autenticada con un solo factor, cuya contraseña había sido reutilizada de una brecha anterior no relacionada. En cuestión de horas, la empresa decidió un apagado preventivo de todo el ducto de productos refinados de 5,500 millas, que entrega aproximadamente el 45 por ciento del suministro de combustible de la Costa Este, sobre la base de que la pérdida de visibilidad de facturación hacía imposible continuar la operación. El CEO Joseph Blount autorizó un pago de rescate de 75 BTC (aproximadamente $4.4 million) el 8 de mayo; en junio de 2021, el US Department of Justice recuperó 63.7 BTC de ese pago. El reinicio del ducto comenzó el 12 de mayo y los flujos normales se restauraron el 15 de mayo. El apagado produjo escasez de gasolina en cascada en el sureste de Estados Unidos, declaraciones de emergencia de combustible en 18 estados y DC, racionamiento de combustible de aviación en aeropuertos importantes y compras de pánico que empeoraron el suministro.

Impacto

Apagado de seis días del mayor ducto de productos refinados de Estados Unidos; escasez de gasolina y aumentos de precios en todo el Sureste; declaraciones de emergencia en 18 estados y DC; impacto económico estimado en cientos de millones de dólares; rescate pagado de $4.4 million (con $2.3 million recuperados posteriormente por el DOJ); el incidente impulsó la TSA Security Directive del 27 de mayo de 2021, que impuso los primeros requisitos obligatorios de ciberseguridad para ductos.

Fuentes