RISI

← Volver a la base de datos

Intrusión de Volt Typhoon en la red OT de Littleton Electric Light and Water Departments

Año del evento
2023
Fiabilidad
Confirmed
País
United States
Industria
Power and Utilities
Tipo de ataque
Targeted Attack

Descripción

Entre febrero y noviembre de 2023, hackers chinos patrocinados por el estado y atribuidos a Volt Typhoon mantuvieron acceso persistente a la red de Littleton Electric Light and Water Departments (LELWD), una empresa municipal de electricidad y agua que presta servicio a Littleton y Boxborough, Massachusetts. LELWD declaró posteriormente que el targeting parecía vinculado a un firewall con una vulnerabilidad conocida que su entonces proveedor de servicios gestionados no había parcheado. El FBI notificó a LELWD poco antes de Acción de Gracias de 2023 que el actor había estado presente durante aproximadamente 10 meses. Representantes del FBI y CISA visitaron la instalación durante la respuesta. Dragos publicó posteriormente un estudio de caso con víctima nombrada sobre la intrusión, describiendo actividad VOLTZITE, recorrido SMB, movimiento lateral mediante RDP y actividad cercana a sistemas de visibilidad y monitoreo OT. La cobertura pública basada en Dragos y en contexto de fuerzas de seguridad describió exfiltración de procedimientos operativos OT y datos de disposición espacial de la red eléctrica. Las fuentes públicas revisadas no respaldan una afirmación más fuerte de que el actor pivotara completamente hacia sistemas de control OT o exfiltrara archivos GIS y de configuración de red específicos de LELWD. LELWD rescindió el contrato con el proveedor de servicios gestionados, expulsó al actor, cambió la arquitectura de red y posteriormente completó una prueba de penetración asistida por CISA. No se informó de impacto en la seguridad pública ni de compromiso de datos sensibles de clientes, y no se reportó interrupción del servicio en las fuentes revisadas. La importancia del incidente es el preposicionamiento y el reconocimiento relevante para OT, no el sabotaje inmediato, en línea con el patrón de Volt Typhoon descrito en avisos de Estados Unidos y Five Eyes sobre acceso chino a infraestructura crítica.

Impacto

No se informó de impacto en la seguridad pública, compromiso de datos sensibles de clientes ni interrupción de los servicios eléctrico y de agua para los aproximadamente 8.000 clientes eléctricos y 4.000 clientes de agua de LELWD. El impacto operacional fue estratégico: los atacantes recopilaron procedimientos relevantes para OT e información de disposición de la red eléctrica, lo que impulsó remediación asistida por CISA y cambios en la arquitectura de red. El impacto financiero no se divulgó públicamente.

Fuentes