Intrusione del Volt Typhoon nella rete OT del Dipartimento di luce e acqua di Littleton Electric
- Anno dell'evento
- 2023
- Affidabilità
- Confirmed
- Paese
- United States
- Settore
- Power and Utilities
- Tipo di attacco
- Targeted Attack
Descrizione
Tra febbraio e novembre 2023, gli hacker sponsorizzati dallo stato cinese attribuiti a Volt Typhoon hanno mantenuto un accesso persistente alla rete di Littleton Electric Light and Water Departments (LELWD), un servizio municipale di elettricità e acqua che serve Littleton e Boxborough, Massachusetts. LELWD ha successivamente dichiarato che l'obiettivo sembrava collegato a un firewall con un difetto noto che il suo fornitore di servizi allora gestito non aveva corretto.
L'FBI ha informato LELWD poco prima del Ringraziamento 2023 che l'attore era presente da circa 10 mesi. Rappresentanti dell'FBI e della CISA hanno visitato la struttura durante l'intervento. Dragos ha successivamente pubblicato un caso di studio sulla vittima nominata dell'intrusione, descrivendo l'attività VOLTZITE, l'attraversamento delle PMI, il movimento laterale dell'RDP e l'attività vicino ai sistemi di visibilità e monitoraggio OT. I resoconti pubblici basati su Dragos e sul contesto delle forze dell’ordine hanno descritto l’esfiltrazione di procedure operative OT e dati di layout spaziale della rete energetica. Le fonti pubbliche esaminate non supportano un’affermazione più forte secondo cui l’attore si è completamente concentrato sui sistemi di controllo OT o ha esfiltrato file GIS e di configurazione di rete specifici di LELWD.
LELWD ha chiuso il fornitore di servizi gestiti, ha rimosso l'attore, ha modificato l'architettura di rete e successivamente ha completato un test di penetrazione assistito da CISA. Non è stato segnalato alcun impatto sulla sicurezza pubblica o compromissione dei dati sensibili dei clienti e nelle fonti esaminate non è stata segnalata alcuna interruzione del servizio. Il significato dell’incidente è il preposizionamento e la ricognizione rilevante per OT piuttosto che il sabotaggio immediato, corrispondente al modello Volt Typhoon descritto negli avvisi degli Stati Uniti e di Five Eyes sull’accesso cinese alle infrastrutture critiche.
Impatto
Non è stato segnalato alcun impatto sulla sicurezza pubblica, compromissione dei dati sensibili del cliente o interruzione del servizio elettrico e idrico per i circa 8.000 clienti elettrici e 4.000 clienti idrici di LELWD. L’impatto operativo è stato strategico: gli aggressori hanno raccolto procedure rilevanti per l’OT e informazioni sul layout della rete elettrica, provocando interventi di bonifica assistiti da CISA e modifiche dell’architettura di rete. L'impatto finanziario non è stato reso pubblico.
Fonti
- https://dragos.brightspotcdn.com/48/3b/5ea916b3459c8b59203b35d1ccb7/littleton-electric-water-dragos-platform-ot-watch-case-study-03-25.pdf
- https://therecord.media/volt-typhoon-hackers-utility-months
- https://www.securityweek.com/chinas-volt-typhoon-hackers-dwelled-in-us-electric-grid-for-300-days/
- https://www.lelwd.com/cybersecurity-case-study/
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-038a