Intrusión de Volt Typhoon en la red OT de Littleton Electric Light and Water Departments
- Año del evento
- 2023
- Fiabilidad
- Confirmed
- País
- United States
- Industria
- Power and Utilities
- Tipo de ataque
- Targeted Attack
Descripción
Entre febrero y noviembre de 2023, hackers chinos patrocinados por el estado y atribuidos a Volt Typhoon mantuvieron acceso persistente a la red de Littleton Electric Light and Water Departments (LELWD), una empresa municipal de electricidad y agua que presta servicio a Littleton y Boxborough, Massachusetts. LELWD declaró posteriormente que el targeting parecía vinculado a un firewall con una vulnerabilidad conocida que su entonces proveedor de servicios gestionados no había parcheado.
El FBI notificó a LELWD poco antes de Acción de Gracias de 2023 que el actor había estado presente durante aproximadamente 10 meses. Representantes del FBI y CISA visitaron la instalación durante la respuesta. Dragos publicó posteriormente un estudio de caso con víctima nombrada sobre la intrusión, describiendo actividad VOLTZITE, recorrido SMB, movimiento lateral mediante RDP y actividad cercana a sistemas de visibilidad y monitoreo OT. La cobertura pública basada en Dragos y en contexto de fuerzas de seguridad describió exfiltración de procedimientos operativos OT y datos de disposición espacial de la red eléctrica. Las fuentes públicas revisadas no respaldan una afirmación más fuerte de que el actor pivotara completamente hacia sistemas de control OT o exfiltrara archivos GIS y de configuración de red específicos de LELWD.
LELWD rescindió el contrato con el proveedor de servicios gestionados, expulsó al actor, cambió la arquitectura de red y posteriormente completó una prueba de penetración asistida por CISA. No se informó de impacto en la seguridad pública ni de compromiso de datos sensibles de clientes, y no se reportó interrupción del servicio en las fuentes revisadas. La importancia del incidente es el preposicionamiento y el reconocimiento relevante para OT, no el sabotaje inmediato, en línea con el patrón de Volt Typhoon descrito en avisos de Estados Unidos y Five Eyes sobre acceso chino a infraestructura crítica.
Impacto
No se informó de impacto en la seguridad pública, compromiso de datos sensibles de clientes ni interrupción de los servicios eléctrico y de agua para los aproximadamente 8.000 clientes eléctricos y 4.000 clientes de agua de LELWD. El impacto operacional fue estratégico: los atacantes recopilaron procedimientos relevantes para OT e información de disposición de la red eléctrica, lo que impulsó remediación asistida por CISA y cambios en la arquitectura de red. El impacto financiero no se divulgó públicamente.
Fuentes
- https://dragos.brightspotcdn.com/48/3b/5ea916b3459c8b59203b35d1ccb7/littleton-electric-water-dragos-platform-ot-watch-case-study-03-25.pdf
- https://therecord.media/volt-typhoon-hackers-utility-months
- https://www.securityweek.com/chinas-volt-typhoon-hackers-dwelled-in-us-electric-grid-for-300-days/
- https://www.lelwd.com/cybersecurity-case-study/
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-038a