COSMICENERGY Malware richt zich op industrieën

Er is een onlangs ontdekte soort schadelijke software ontdekt, speciaal ontworpen om kritieke systemen in industriële omgevingen te infiltreren en te verstoren. Deze malware, door Mandiant, een bedrijf voor informatie over bedreigingen dat eigendom is van Google, COSMICENERGY genoemd, werd in december 2021 gedetecteerd op het openbare malwarescanprogramma VirusTotal en geüpload door een persoon in Rusland. Momenteel is er geen bewijs van inzet in het wild.

Het primaire doel van COSMICENERGY is het veroorzaken van storingen in elektrische stroom door zich te richten op IEC-104-apparaten, zoals remote terminal units (RTU's), die vaak worden gebruikt bij elektrische transmissie- en distributieactiviteiten in Europa, het Midden-Oosten en Azië. Deze malware voegt zich bij een familie van gespecialiseerde kwaadaardige software, waaronder Stuxnet, Havex, Triton, IRONGATE, BlackEnergy2, Industroyer en PIPEDREAM, die allemaal in staat zijn om kritieke systemen te saboteren en wijdverbreide chaos te creëren.

Mandiant suggereert dat er mogelijke verbanden zijn die aangeven dat COSMICENERGY mogelijk is ontwikkeld als een hulpmiddel voor red teaming door het Russische telecommunicatiebedrijf Rostelecom-Solar. Het doel zou zijn om stroomonderbrekingen te simuleren en noodprocedures te evalueren tijdens oefeningen in oktober 2021. Dit verhoogt de mogelijkheid dat de malware is gemaakt om realistische aanvalsscenario's na te bootsen tegen energienetactiva voor defensietesten of dat de code ervan is hergebruikt door een andere partij die betrokken is bij cyberrange-activiteiten.

De functies en mogelijkheden van COSMICENERGY

Qua functies en mogelijkheden vertoont COSMICENERGY overeenkomsten met Industroyer, dat is toegeschreven aan de door het Kremlin gesteunde Sandworm-groep. De malware maakt gebruik van een industrieel communicatieprotocol dat bekend staat als IEC-104 om opdrachten te geven aan RTU's. Door deze toegang krijgt een aanvaller de mogelijkheid om op afstand commando's te verzenden die van invloed zijn op de activering van stroomlijnschakelaars en stroomonderbrekers, wat leidt tot stroomonderbrekingen. COSMICENERGY maakt gebruik van twee componenten, PIEHOP en LIGHTWORK, geschreven in respectievelijk Python en C++, om de IEC-104-opdrachten naar de aangesloten industriële apparatuur te verzenden.

Een opmerkelijk aspect van deze malware voor het industriële controlesysteem (ICS) is de beperkte inbraak- en ontdekkingsmogelijkheden. Dit betekent dat het afhankelijk is van de operator om interne verkenning van het netwerk uit te voeren om de IP-adressen van IEC-104-apparaten te identificeren. Om een aanval uit te voeren, moet een bedreigingsactor een computer binnen het netwerk infecteren, een Microsoft SQL-server met toegang tot de RTU's lokaliseren en de benodigde inloggegevens verkrijgen. Vervolgens wordt PIEHOP uitgevoerd op de gecompromitteerde machine om LIGHTWORK naar de server te uploaden. LIGHTWORK initieert vervolgens storende commando's op afstand om de status van de eenheden (AAN of UIT) via TCP te wijzigen. Het uitvoerbare bestand wordt onmiddellijk verwijderd nadat de instructies zijn gegeven.

May 29, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.