Ransomware Colonial Pipeline DarkSide
- Anno dell'evento
- 2021
- Affidabilità
- Confirmed
- Paese
- United States
- Settore
- Petroleum
- Tipo di attacco
- Targeted Attack
Descrizione
La mattina del 7 maggio 2021, Colonial Pipeline Company ha scoperto il ransomware DarkSide sulla sua rete IT e di fatturazione aziendale. Accesso iniziale ricondotto a un account VPN inattivo, autenticato a fattore singolo, la cui password era stata riutilizzata da una precedente violazione non correlata. Nel giro di poche ore la società ha deciso la chiusura precauzionale dell'intero oleodotto di prodotti raffinati, lungo 5.500 miglia, che fornisce circa il 45% della fornitura di carburante della costa orientale, sulla base del fatto che la perdita di visibilità sulla fatturazione rendeva impossibile la continuazione delle operazioni.
L'8 maggio il CEO Joseph Blount ha autorizzato il pagamento di un riscatto di 75 BTC (circa 4,4 milioni di dollari); nel giugno 2021 il Dipartimento di Giustizia degli Stati Uniti ha recuperato 63,7 BTC di tale pagamento. Il riavvio del gasdotto è iniziato il 12 maggio, con flussi normali ripristinati entro il 15 maggio. La chiusura ha prodotto una carenza di benzina a cascata negli Stati Uniti sudorientali, dichiarazioni di emergenza di carburante in 18 stati e DC, razionamento del carburante per aerei nei principali aeroporti e acquisti dettati dal panico che di per sé hanno peggiorato l’offerta.
Impatto
Chiusura per sei giorni del più grande oleodotto statunitense di prodotti raffinati; carenza di benzina e impennata dei prezzi nel sud-est; dichiarazioni di emergenza in 18 stati e DC; impatto economico stimato in centinaia di milioni di dollari; 4,4 milioni di dollari di riscatto pagato (con 2,3 milioni di dollari successivamente recuperati dal Dipartimento di Giustizia); l’incidente ha portato alla Direttiva sulla sicurezza TSA del 27 maggio 2021 che impone i primi requisiti obbligatori di sicurezza informatica del gasdotto.
Fonti
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-131a
- https://www.justice.gov/opa/pr/department-justice-seizes-23-million-cryptocurrency-paid-ransomware-extortionists-darkside
- https://www.energy.gov/ceser/colonial-pipeline-cyber-incident
- https://www.hsgac.senate.gov/hearings/threats-to-critical-infrastructure-examining-the-colonial-pipeline-cyber-attack
- https://www.cybereason.com/blog/inside-the-darkside-ransomware-attack-on-colonial-pipeline
- https://en.wikipedia.org/wiki/Colonial_Pipeline_ransomware_attack
- https://www.bleepingcomputer.com/news/security/colonial-pipeline-attack-impacts-east-coast-fuel-distribution/