Attaque d'Industroyer2 contre une sous-station électrique ukrainienne
- Année de l'incident
- 2022
- Fiabilité
- Confirmed
- Pays
- Ukraine
- Secteur
- Power and Utilities
- Type d'attaque
- Targeted Attack
Description
Le 8 avril 2022, l'équipe ukrainienne d'intervention en cas d'urgence informatique (CERT-UA), soutenue par ESET et Microsoft, est intervenue dans une opération Sandworm active contre un fournisseur d'électricité régional ukrainien qui desservait environ deux millions de personnes. L'enquête a déterminé que les attaquants se trouvaient dans le réseau informatique du service public depuis au moins février 2022 et s'étaient déplacés latéralement dans l'environnement ICS à la mi-mars. Un binaire personnalisé, nommé Industroyer2 par ESET, avait été compilé le 23 mars avec des adresses d'objets d'information CEI 60870-5-104 codées en dur correspondant à la sous-station spécifique attaquée ; cela différait structurellement du malware Industroyer / CrashOverride de 2016, qui était modulaire et flexible en termes de protocole.
Une tâche planifiée créée à 15h02 UTC le 8 avril devait exécuter Industroyer2 à 16h10 UTC, suivie à 16h20 UTC par CaddyWiper pour détruire les postes de travail des opérateurs et ralentir la récupération ; AWFULSHRED, SOLOSHRED et ORCSHRED étaient prêts à effacer les hôtes Linux et Solaris exécutant ABB MicroSCADA et prenant en charge la connectivité RTU. La détection CERT-UA et la suppression des charges utiles étagées ont évité toute panne réelle côté client. ESET, Mandiant / Google TAG et Dragos ont tous attribué l'opération à Sandworm (unité GRU 74455) ; Dragos a évalué le chevauchement des groupes d'activités sous sa désignation ELECTRUM.
Impact
Aucune panne réelle ; une portée contrefactuelle d'environ deux millions de clients a permis d'achever la séquence destructrice. L’importance opérationnelle est doctrinale : il s’agit du premier déploiement de classe Industroyer depuis l’attaque du réseau électrique ukrainien en 2016, en temps de guerre et contre une cible de plus grande valeur.
Sources
- https://cert.gov.ua/article/39518
- https://www.welivesecurity.com/2022/04/12/industroyer2-industroyer-reloaded/
- https://cloud.google.com/blog/topics/threat-intelligence/sandworm-disrupts-power-ukraine-operational-technology/
- https://www.dragos.com/blog/new-details-electrum-ukraine-electric-sector-compromise-2022
- https://claroty.com/team82/blog/industroyer2-variant-surfaces-in-foiled-attack-against-ukraine-electricity-provider
- https://industrialcyber.co/threats-attacks/eset-cert-ua-respond-to-sandworm-attack-on-ukrainian-energy-provider-using-industroyer2-malware/
- https://www.bleepingcomputer.com/news/security/sandworm-hackers-fail-to-take-down-ukrainian-energy-provider/