Frostygoop kötü amaçlı yazılım saldırısı kışın Ukrayna'da ısıyı kesti

2 yıl önce

Rusça bağlantılı kötü amaçlı yazılım, Ocak 2024'te Siber saldırısında, sıfırın altındaki sıcaklıklarda iki gün boyunca Lviv, Ukrayna'daki 600'den fazla apartmanın ısıtılmasını kesmek için kullanıldı.

Bir LB.UA raporuna göre, saldırı, bölge ısıtma şirketi Lvivteploenergo'yu 23 Ocak'ta ısıtma hizmetlerini ayırmaya zorladı ve LVIV'in Sykhiv yerleşim bölgesinde 100.000'den fazla kişiyi etkiledi.

Bu saldırıda kullanılan Windows kötü amaçlı yazılım olan FrostyGoop, tüm endüstriyel sektörlerde standart bir ICS protokolü olan MODBUS TCP iletişimini kullanarak endüstriyel kontrol sistemini (ICS) hedeflemek için tasarlanmıştır.

İlk olarak siber güvenlik şirketi Dragos tarafından Nisan 2024'te keşfedildi ve araştırmacıları başlangıçta hala test altında olduğuna inanıyordu. Bununla birlikte, Ukrayna'nın Siber Güvenlik Durum Merkezi (CSSC), kötü amaçlı yazılımların saldırılarda kullanıldığını ve LVIV'deki Ocak ısıtma kesintisi ile ilişkilendirdiğini paylaştı.

CSSC tarafından paylaşılan bilgilere dayanarak Dragos, "22 Ocak 2024'e kadar 22 Ocak 2024'e kadar, rakipler Lviv, Ukrayna'daki bir belediye bölge enerji şirketine karşı bir bozulma saldırısı gerçekleştirdi." Dedi.

"Saldırı sırasında, bu tesis, Lviv metropol bölgesinde 600'den fazla apartmanla beslenen ve müşterilere merkezi ısıtma sağladı. Olayın iyileştirilmesi neredeyse iki gün sürdü, bu süre zarfında sivil nüfusun sıfırın altındaki sıcaklıklara katlanmak zorunda kaldı. "

Frostygoop, birçoğu Rus tehdit gruplarıyla ve saldırı altyapısıyla bağlantılı olan vahşi doğada keşfedilen dokuzuncu ICS kötü amaçlı yazılımdır. En son, Mantiant kozmikenerji keşfetti ve ESET, Sandworm hackerları tarafından büyük bir Ukraynalı enerji sağlayıcıyı başarısız bir saldırıda hedeflemek için kullanıldığını tespit etti.

LVIV'teki Ocak 2024 Cyberattack ile ilgili bir soruşturma, saldırganların internete maruz kalan bir Mikrotik yönlendiricisinde tanımlanamayan bir kırılganlıktan yararlanarak 17 Nisan 2023'te Lvivteploenergo'nun ağına neredeyse bir yıl önce girmiş olabileceğini gösterdi.

Üç gün sonra, Güvenlik Hesap Yöneticisi (SAM) kayıt defteri kovanından kullanıcı kimlik bilgilerini çalmak için erişimi sürdürmelerine izin veren ve Kasım ve Aralık aylarında ihlal edilen ağa bağlanmalarına yardımcı olan bir webshell kullandılar.

Saldırı gününde, saldırganlar bölge enerji şirketinin ağ varlıklarına erişmek için Moskova tabanlı IP adreslerinden L2TP (katman iki tünel protokolü) bağlantıları kullandılar.

Lvivteploenergo'nun uzlaşmış Mikrotik yönlendiricisi, dört yönetim sunucusu ve bölgenin ısıtma sistemi kontrolörleri de dahil olmak üzere ağı doğru bölümlere ayrılmadığından, sert kodlanmış ağ yollarından yararlanabilir ve bölgenin ısıtma sistemi kontrolörlerinin kontrolünü ele geçirebilirler.

Onları kaçırdıktan sonra, saldırganlar, ürün yazılımını algılamadan kaçınmak için izleme özelliklerinden yoksun versiyonlara düşürdü.

Dragos, "Endüstriyel ortamlarda Modbus protokolünün yaygınlığı göz önüne alındığında, bu kötü amaçlı yazılım, miras ve modern sistemlerle etkileşime girerek tüm endüstriyel sektörlerde aksaklıklara neden olabilir."

Şirket, endüstriyel kuruluşlara "ICS olay yanıtı, savunulabilir mimari, ICS ağı görünürlüğü ve izleme, güvenli uzaktan erişim ve risk tabanlı güvenlik açığı yönetimi" dahil olmak üzere, SANS'a birinci sınıf OT siber güvenliği için 5 kritik kontrolü uygulamalarını tavsiye ediyor.

GÜNCELLEME: Ocak 2024 LvivteploEnergo saldırısı hakkında daha fazla bilgi eklendi.

ABD Rus Gru hacker'ı ima ediyor, 10 milyon dolarlık ödül sunuyor

Ukrayna, bilgisayar korsanlarının istismar aracı veri çalmak için senkronizasyon aracını söylüyor

Kötü amaçlı yazılım dağıtım hizmeti tarafından kullanılan 3.000'den fazla GitHub hesabı

Knowbe4 yanlışlıkla Kuzey Koreli hacker'ı işe alıyor, Infostealer saldırısına karşı

Çinli bilgisayar korsanları yeni Macma MacOS Backdoor sürümünü dağıtıyor

Kaynak: Bleeping Computer

More Posts