Bir tehdit oyuncusu, programlanabilir mantık denetleyicileri (PLC'ler) için şifre "çatlama" yazılımı yoluyla bir botnet oluşturmak için endüstriyel kontrol sistemlerini (ICS) enfekte ediyor.
Çeşitli sosyal medya platformlarında reklamı yapılan şifre kurtarma araçları, otomasyon doğrudan, Omron, Siemens, Fuji Electric, Mitsubishi, LG, Vigor, Pro-Face, Allen Bradley, Weintek, Weintek, LG'den PLC ve HMI (insan-makine arayüzü) terminallerinin kilidini açmaya söz veriyor ABB ve Panasonic.
Endüstriyel Siber Güvenlik Şirketi'ndeki güvenlik araştırmacıları Dragos, DirectLogic PLC'leri Automation Direct'ten etkileyen bir olayı analiz etti ve "çatlama" yazılımının şifreyi çıkarmak için cihazda bilinen bir güvenlik açığından yararlandığını keşfetti.
Ancak perde arkasında araç, dağıtılmış bilgi işlemin daha hızlı (örneğin şifre çatlaması, kripto para madenciliği) gücünü gerektiren çeşitli görevler için eşler arası bir botnet oluşturan bir kötü amaçlı yazılım parçası olan Sality'yi düşürdü.
Dragos araştırmacıları, kötü amaçlı program tarafından kullanılan istismarın sadece seri iletişim ile sınırlı olduğunu buldular. Bununla birlikte, ethernet üzerinden yeniden yaratmanın bir yolunu buldular, bu da ciddiyeti artırdı.
Sality Laced yazılımını inceledikten sonra Dragos, otomasyonu doğrudan güvenlik açığı hakkında bilgilendirdi ve satıcı uygun hafifletmeler yayınladı.
Tehdit oyuncusu kampanyası devam ediyor ve diğer satıcılardan PLC yöneticileri, ICS ortamlarında şifre kırma yazılımı kullanma riskinin farkında olmalıdır.
Bunları kullanmanın nedeni ne kadar meşru olursa olsun, operasyonel teknoloji mühendisleri, özellikle kaynakları bilinmiyorsa, şifre kırma araçlarından kaçınmalıdır.
Bir şifreyi kurtarma ihtiyacı olan senaryolar için (unuttuğunuz için veya artık meslektaşınız olmayan birey), Dragos, talimatlar ve rehberlik için kendileriyle veya cihaz satıcısıyla iletişime geçmenizi önerir.
Sality, süreçleri sonlandırmasını, uzak sitelere bağlantıları açmasını, ek yükleri indirmesini veya ana bilgisayardan veri çalmasını sağlayan özelliklerle gelişmeye devam eden eski bir kötü amaçlı yazılım parçasıdır.
Kötü amaçlı yazılım ayrıca kendisini çalışma süreçlerine enjekte edebilir ve kendisini ağ paylaşımlarına, harici sürücülere ve diğer sistemlere taşıyabilecek çıkarılabilir depolama cihazlarına kopyalamak için Windows Autorun işlevini kötüye kullanabilir.
Dragos tarafından analiz edilen spesifik numune kripto para birimini çalmaya odaklanmış gibi görünmektedir. Araştırmacılar, kötü amaçlı yazılımların kripto para birimi işlemlerini yönlendirmek için panodaki içeriği kaçıran bir yük eklediğini söylüyor.
Bununla birlikte, daha gelişmiş bir saldırgan, operasyonları bozarak daha ciddi hasar yaratmak için bu giriş noktasını kullanabilir.
Bu özel durumda, kurban kötü amaçlı yazılımı çalıştırdıktan sonra şüphelendi, çünkü CPU kullanım seviyesi% 100'e büyüdü ve Windows Defender birden fazla tehdit uyarısı verdi.
Icefall: 56 kusur binlerce maruz kalan endüstriyel cihazı etkiler
Dolaşım Mantis, Android ve iOS kullanıcılarını kötü amaçlı yazılımlarda, kimlik avı saldırılarına vurur
Google Play'de Yeni Android Kötü Yazılım 3 milyon kez yüklendi
Sahte Telif Hakkı Şikayetleri Yandex Forms kullanarak IcedID kötü amaçlı yazılımları itiyor
Yeni gizli yörünge kötü amaçlı yazılım, Linux cihazlarından verileri çalıyor
Kaynak: Bleeping Computer