Ataque Industroyer2 a una subestación eléctrica ucraniana
- Año del evento
- 2022
- Fiabilidad
- Confirmed
- País
- Ukraine
- Industria
- Power and Utilities
- Tipo de ataque
- Targeted Attack
Descripción
El 8 de abril de 2022, el Ukrainian Computer Emergency Response Team (CERT-UA), con apoyo de ESET y Microsoft, intervino en una operación activa de Sandworm contra un proveedor regional de electricidad de Ucrania que atendía a aproximadamente dos millones de personas. La investigación determinó que los atacantes habían estado dentro de la red IT de la empresa de servicios públicos desde al menos febrero de 2022 y se habían movido lateralmente hacia el entorno ICS a mediados de marzo. Un binario personalizado, nombrado Industroyer2 por ESET, había sido compilado el 23 de marzo con direcciones de objetos de información IEC 60870-5-104 codificadas de forma rígida que correspondían a la subestación específica bajo ataque; esto difería estructuralmente del malware Industroyer / CrashOverride de 2016, que era modular y flexible en protocolos.
Una tarea programada creada a las 15:02 UTC del 8 de abril estaba configurada para ejecutar Industroyer2 a las 16:10 UTC, seguida a las 16:20 UTC por CaddyWiper para destruir estaciones de trabajo de operadores y retrasar la recuperación; AWFULSHRED, SOLOSHRED y ORCSHRED estaban preparados para limpiar hosts Linux y Solaris que ejecutaban ABB MicroSCADA y soportaban conectividad RTU. La detección y eliminación por parte de CERT-UA de las cargas preparadas evitó cualquier apagón real de cara a clientes. ESET, Mandiant / Google TAG y Dragos atribuyeron la operación a Sandworm (GRU Unit 74455); Dragos evaluó solapamiento de clúster de actividad bajo su designación ELECTRUM.
Impacto
No hubo apagón real; el alcance contrafactual era de aproximadamente dos millones de clientes si la secuencia destructiva se hubiera completado. La importancia operativa es doctrinal: este es el primer despliegue de clase Industroyer desde el ataque de 2016 a la red eléctrica ucraniana, en tiempo de guerra, y contra un objetivo de mayor valor.
Fuentes
- https://cert.gov.ua/article/39518
- https://www.welivesecurity.com/2022/04/12/industroyer2-industroyer-reloaded/
- https://cloud.google.com/blog/topics/threat-intelligence/sandworm-disrupts-power-ukraine-operational-technology/
- https://www.dragos.com/blog/new-details-electrum-ukraine-electric-sector-compromise-2022
- https://claroty.com/team82/blog/industroyer2-variant-surfaces-in-foiled-attack-against-ukraine-electricity-provider
- https://industrialcyber.co/threats-attacks/eset-cert-ua-respond-to-sandworm-attack-on-ukrainian-energy-provider-using-industroyer2-malware/
- https://www.bleepingcomputer.com/news/security/sandworm-hackers-fail-to-take-down-ukrainian-energy-provider/