Ataque wiper AcidRain a Viasat KA-SAT
- Año del evento
- 2022
- Fiabilidad
- Confirmed
- País
- Ukraine, Germany, France, Italy
- Industria
- Communications
- Tipo de ataque
- Targeted Attack
Descripción
A las 04:25 UTC del 24 de febrero de 2022, aproximadamente una hora antes de que las fuerzas terrestres rusas cruzaran hacia Ucrania, atacantes que operaban desde dentro de la red de gestión Skylogic en Turín enviaron el wiper AcidRain a decenas de miles de módems satelitales Viasat KA-SAT SurfBeam2 en toda Europa. El acceso inicial se rastreó a un dispositivo VPN mal configurado aproximadamente seis horas antes. AcidRain enumeró dispositivos flash y de almacenamiento en cada módem y los sobrescribió, dejando entre 40.000 y 45.000 unidades permanentemente inoperables.
El efecto descendente más importante fuera de las comunicaciones gubernamentales y militares ucranianas fue la pérdida de monitoreo y control remoto de aproximadamente 5.800 turbinas eólicas operadas por Enercon distribuidas por Alemania y otros estados de la UE, que representaban aproximadamente 11 GW de capacidad nominal; las turbinas continuaron generando, pero los operadores perdieron telemetría y capacidad de apagado remoto durante días. SentinelLabs publicó el análisis técnico de AcidRain el 31 de marzo de 2022, identificando solapamiento funcional con componentes VPNFilter previamente atribuidos a Sandworm. El 10 de mayo de 2022, el European Council, el United Kingdom y los United States emitieron declaraciones coordinadas que atribuyeron públicamente el ataque a la Russian Federation.
Impacto
Aproximadamente 40.000 módems KA-SAT destruidos; control remoto de 5.800 turbinas eólicas Enercon perdido durante días; interrupción generalizada de banda ancha satelital civil y B2B en Europa; degradación de comunicaciones militares ucranianas en la hora H de la invasión rusa; posterior revisión en toda la UE de las posturas de seguridad de operadores de redes satelitales.
Fuentes
- https://www.viasat.com/about/newsroom/blog/ka-sat-network-cyber-attack-overview/
- https://www.sentinelone.com/labs/acidrain-a-modem-wiper-rains-down-on-europe/
- https://www.gov.uk/government/news/russia-behind-cyber-attack-with-europe-wide-impact-an-hour-before-ukraine-invasion
- https://www.consilium.europa.eu/en/press/press-releases/2022/05/10/russian-cyber-operations-against-ukraine-declaration-by-the-high-representative-on-behalf-of-the-european-union/
- https://www.bleepingcomputer.com/news/security/viasat-confirms-satellite-modems-were-wiped-with-acidrain-malware/
- https://therecord.media/viasat-confirms-report-of-wiper-malware-used-in-ukraine-cyberattack
- https://www.technologyreview.com/2022/05/10/1051973/russia-hack-viasat-satellite-ukraine-invasion/