Attacco tergicristallo Viasat KA-SAT AcidRain
- Anno dell'evento
- 2022
- Affidabilità
- Confirmed
- Paese
- Ukraine, Germany, France, Italy
- Settore
- Communications
- Tipo di attacco
- Targeted Attack
Descrizione
Alle 04:25 UTC del 24 febbraio 2022, circa un'ora prima che le forze di terra russe entrassero in Ucraina, gli aggressori che operavano dall'interno della rete di gestione Skylogic a Torino hanno spinto il tergicristallo AcidRain su decine di migliaia di modem satellitari Viasat KA-SAT SurfBeam2 in tutta Europa. Accesso iniziale ricondotto a un'appliance VPN configurata in modo errato circa sei ore prima. AcidRain ha enumerato dispositivi flash e di archiviazione su ciascun modem e li ha sovrascritti, rendendo permanentemente inutilizzabili da 40.000 a 45.000 unità.
L’effetto a valle più consequenziale al di fuori delle comunicazioni governative e militari ucraine è stata la perdita del monitoraggio e del controllo remoto di circa 5.800 turbine eoliche gestite da Enercon distribuite in Germania e in altri stati dell’UE (che rappresentano circa 11 GW di capacità nominale); le turbine hanno continuato a funzionare, ma gli operatori hanno perso per giorni la telemetria e la capacità di spegnimento remoto. SentinelLabs ha pubblicato l'analisi tecnica AcidRain il 31 marzo 2022, identificando la sovrapposizione funzionale con i componenti VPNFilter precedentemente attribuiti a Sandworm. Il 10 maggio 2022, il Consiglio Europeo, il Regno Unito e gli Stati Uniti hanno rilasciato dichiarazioni coordinate in cui attribuiscono pubblicamente l’attacco alla Federazione Russa.
Impatto
Distrutti circa 40.000 modem KA-SAT; telecontrollo di 5.800 aerogeneratori Enercon perduti da giorni; diffusa interruzione della banda larga satellitare civile e B2B in tutta Europa; degrado delle comunicazioni militari ucraine nell'ora H dell'invasione russa; successiva revisione a livello UE delle posizioni di sicurezza degli operatori di reti satellitari.
Fonti
- https://www.viasat.com/about/newsroom/blog/ka-sat-network-cyber-attack-overview/
- https://www.sentinelone.com/labs/acidrain-a-modem-wiper-rains-down-on-europe/
- https://www.gov.uk/government/news/russia-behind-cyber-attack-with-europe-wide-impact-an-hour-before-ukraine-invasion
- https://www.consilium.europa.eu/en/press/press-releases/2022/05/10/russian-cyber-operations-against-ukraine-declaration-by-the-high-representative-on-behalf-of-the-european-union/
- https://www.bleepingcomputer.com/news/security/viasat-confirms-satellite-modems-were-wiped-with-acidrain-malware/
- https://therecord.media/viasat-confirms-report-of-wiper-malware-used-in-ukraine-cyberattack
- https://www.technologyreview.com/2022/05/10/1051973/russia-hack-viasat-satellite-ukraine-invasion/