RISI

← Torna al database

Attacco trojan backdoor al laboratorio di produzione

Anno dell'evento
2004
Affidabilità
Confirmed
Paese
Unknown
Settore
Electronic Manufacturing

Descrizione

Questo incidente descrive un attacco basato su malware complesso e di vasta portata contro i sistemi di laboratorio di produzione di un importante produttore di elettronica. Il laboratorio era una grande struttura integrata di test e sviluppo con un numero significativo di server Windows e macchine di sviluppo distribuiti in diversi cantieri. L'attacco era un trojan backdoor che all'epoca rappresentava una variante nuova e sconosciuta. Non è noto se si sia trattato di un attacco diretto e dell'intento dell'attacco. Inizialmente sembrava che solo un server fosse stato infettato e poi ripulito automaticamente dal suo software antivirus. L'ispezione dei registri antivirus su questo server ha indicato che il virus era stato eliminato. Sfortunatamente, indagini successive hanno dimostrato che non era così. Il virus aveva creato un file denominato amministratore.txt che conteneva un elenco di indirizzi IP per tutte le macchine del laboratorio, insieme a tutti i nomi di account per ciascuna macchina registrata e la password per quell'account. Molti degli account registrati erano account di amministratore locale con password vuote o password costituite dalla frase "password". Il virus aveva configurato un server ftp e inviava queste informazioni a una posizione sconosciuta. Il server è stato disconnesso e il fileadministrator.txt è stato stampato. Un altro server stava riscontrando problemi simili ed è stata presa la decisione di disconnettere questo server dalla rete perché molto probabilmente aveva un virus. Tuttavia, gli utenti hanno rifiutato perché non potevano risparmiare i tempi di inattività, quindi alla direzione è stato chiesto di disconnettere le macchine del laboratorio infette, il che avrebbe comportato una diminuzione della produzione e quindi un costo in denaro. Nel giro di poche ore almeno la metà delle macchine del laboratorio sono risultate infette e sono state disconnesse dalla rete (con interruzioni della produzione). Da qui, il problema è stato intensificato e le entità aziendali sono state contattate per condividere informazioni. La rete aziendale e i fornitori di supporto desktop sono stati informati della situazione ed è stata effettuata una chiamata alla sicurezza della rete dell’organizzazione. È stato contattato anche un rappresentante del fornitore del software antivirus. A fine giornata il problema è stato considerato contenuto ma non risolto. Passò quasi una settimana e c'era un disperato bisogno di una soluzione immediata. Gli ingegneri hanno deciso di invocare l’equivalente di un ammutinamento riconfigurando i banchi di prova con le macchine agganciate a hub e switch per la connettività. Non c'era accesso ai server DNS, nessun processo di comunicazione e nessuna documentazione per modificare le numerose password incorporate. Non era ancora disponibile una soluzione ufficiale e il backup di alcune risorse preziose non era stato eseguito correttamente. Alla fine, gli utenti sono stati aiutati con soluzioni alternative fino a quando la rete e tutte le risorse correlate non erano attive e funzionanti.

Impatto

Complessivamente sono andate perdute circa 3 settimane di tempo di sviluppo e innumerevoli altre ore correlate, anche se il numero effettivo non è noto.