RISI

← Retour à la base de données

Attaque wiper Viasat KA-SAT AcidRain

Année de l'incident
2022
Fiabilité
Confirmed
Pays
Ukraine, Germany, France, Italy
Secteur
Communications
Type d'attaque
Targeted Attack

Description

À 04h25 UTC le 24 février 2022, environ une heure avant que les forces terrestres russes n'entrent en Ukraine, des attaquants opérant depuis l'intérieur du réseau de gestion Skylogic à Turin ont poussé le wiper AcidRain vers des dizaines de milliers de modems satellite Viasat KA-SAT SurfBeam2 à travers l'Europe. L'accès initial a été attribué à une appliance VPN mal configurée environ six heures plus tôt. AcidRain a énuméré les périphériques flash et de stockage sur chaque modem et les a écrasés, rendant 40 000 à 45 000 unités définitivement inutilisables. L’effet en aval le plus conséquent, en dehors des communications gouvernementales et militaires ukrainiennes, a été la perte de la surveillance et du contrôle à distance d’environ 5 800 éoliennes exploitées par Enercon réparties en Allemagne et dans d’autres États de l’UE (représentant environ 11 GW de capacité nominale) ; les turbines ont continué à produire, mais les opérateurs ont perdu la capacité de télémétrie et d'arrêt à distance pendant des jours. SentinelLabs a publié l'analyse technique AcidRain le 31 mars 2022, identifiant un chevauchement fonctionnel avec les composants VPNFilter précédemment attribués à Sandworm. Le 10 mai 2022, le Conseil européen, le Royaume-Uni et les États-Unis ont publié des déclarations coordonnées attribuant publiquement l’attaque à la Fédération de Russie.

Impact

Environ 40 000 modems KA-SAT détruits ; contrôle à distance de 5 800 éoliennes Enercon perdu pendant des jours ; panne généralisée du haut débit par satellite civil et B2B dans toute l’Europe ; dégradation des communications militaires ukrainiennes à l’heure H de l’invasion russe ; un examen ultérieur, à l'échelle de l'UE, des mesures de sécurité des opérateurs de réseaux satellitaires.

Sources