Industroyer/CRASHOVERRIDE en Ucrania
- Año del evento
- 2016
- Fiabilidad
- Confirmed
- País
- Ukraine
- Industria
- Power and Utilities
- Tipo de ataque
- Targeted Attack
Descripción
El 17 de diciembre de 2016, atacantes que usaban el kit Industroyer (también conocido como CRASHOVERRIDE) causaron un apagón de una hora en la subestación Pivnichna al norte de Kyiv, operada por Ukrenergo. Industroyer fue el primer framework de malware diseñado específicamente para hablar protocolos ICS (IEC 60870-5-101/104, IEC 61850, OPC DA), permitiendo a los atacantes operar interruptores sin comprometer estaciones de trabajo de operadores. ESET y Dragos atribuyeron el kit al grupo Sandworm.
Impacto
Aproximadamente una quinta parte de Kyiv perdió energía durante alrededor de una hora. Los investigadores forenses concluyeron que el ataque, tal como se desplegó, fue una prueba de capacidad. Industroyer también contenía un módulo wiper que, si se hubiera ejecutado como estaba diseñado, habría prolongado el apagón al sobrescribir relés de protección.
Fuentes
- History of Industrial Control System Cyber Incidents - Idaho National Laboratory
- https://www.dragos.com/wp-content/uploads/CrashOverride-01.pdf
Lista de fuentes compilada a partir de OTCAD (Stash Kempinski / Secura, GPL-3.0). La descripción es redacción propia de risidata.