RISI

← Torna al database

Attacco tergicristallo Viasat KA-SAT AcidRain

Anno dell'evento
2022
Affidabilità
Confirmed
Paese
Ukraine, Germany, France, Italy
Settore
Communications
Tipo di attacco
Targeted Attack

Descrizione

Alle 04:25 UTC del 24 febbraio 2022, circa un'ora prima che le forze di terra russe entrassero in Ucraina, gli aggressori che operavano dall'interno della rete di gestione Skylogic a Torino hanno spinto il tergicristallo AcidRain su decine di migliaia di modem satellitari Viasat KA-SAT SurfBeam2 in tutta Europa. Accesso iniziale ricondotto a un'appliance VPN configurata in modo errato circa sei ore prima. AcidRain ha enumerato dispositivi flash e di archiviazione su ciascun modem e li ha sovrascritti, rendendo permanentemente inutilizzabili da 40.000 a 45.000 unità. L’effetto a valle più consequenziale al di fuori delle comunicazioni governative e militari ucraine è stata la perdita del monitoraggio e del controllo remoto di circa 5.800 turbine eoliche gestite da Enercon distribuite in Germania e in altri stati dell’UE (che rappresentano circa 11 GW di capacità nominale); le turbine hanno continuato a funzionare, ma gli operatori hanno perso per giorni la telemetria e la capacità di spegnimento remoto. SentinelLabs ha pubblicato l'analisi tecnica AcidRain il 31 marzo 2022, identificando la sovrapposizione funzionale con i componenti VPNFilter precedentemente attribuiti a Sandworm. Il 10 maggio 2022, il Consiglio Europeo, il Regno Unito e gli Stati Uniti hanno rilasciato dichiarazioni coordinate in cui attribuiscono pubblicamente l’attacco alla Federazione Russa.

Impatto

Distrutti circa 40.000 modem KA-SAT; telecontrollo di 5.800 aerogeneratori Enercon perduti da giorni; diffusa interruzione della banda larga satellitare civile e B2B in tutta Europa; degrado delle comunicazioni militari ucraine nell'ora H dell'invasione russa; successiva revisione a livello UE delle posizioni di sicurezza degli operatori di reti satellitari.

Fonti