El malware que borra el módem estaba detrás del ciberataque a Viasat

El operador satelital Viasat ha confirmado que el malware destructivo estaba detrás de los problemas con los módems de los usuarios finales en Ucrania y partes de Europa el día que Rusia invadió Ucrania.

Los investigadores de SentinalLabs, Juan Andres Guerrero-Saade y Max van Amerongen, detallaron su descubrimiento de una nueva variante de malware destructivo que llaman «AcidRain», un binario de formato de archivo de Linux (ELF) diseñado para borrar módems y enrutadores, que afirman que eliminó miles de Vista. Enrutadores KA-SAT el 24 de febrero.

AcidRain es el último malware destructivo descubierto desde la invasión de Rusia el 24 de febrero, incluidos WhisperGate, HermeticWiper, CaddyWiper, IssacWiper y DoubleZero.

SentinalLabs dice que AcidRain comparte algunas similitudes con el componente de la etapa 3 de VPNFilter, el malware que Ucrania bloqueó en 2018 por temor a un ataque a su infraestructura crítica y que llevó al FBI ese año a decirles a todos que reiniciaran sus enrutadores para eliminar el malware.

La compañía de seguridad publicó sus hallazgos sobre AcidRain inmediatamente después del informe de Viasat del 30 de marzo sobre la interrupción de febrero, que precedió a una interrupción del sistema de comunicación remota de la empresa energética alemana Enercon a 5.800 turbinas eólicas.

Viasat en ese momento confirmó que el ataque no estaba en la red satelital en sí, sino que era un ataque de denegación de servicio de los módems SurfBeam2 y SurfBeam2 + ubicados dentro de Ucrania que desconectó los módems KA-SAT.

Viasat dijo ayer que el ataque se localizó en una única partición orientada al consumidor de la red KA-SAT operada en nombre de Viasat por una subsidiaria de Eutelsat, Skylogic. No afectó la movilidad administrada directamente por Viasat o los usuarios gubernamentales en el satélite KA-SAT, ni afectó a los usuarios en otras redes de Viasat, dijo.

La compañía señaló que «los comandos destructivos sobrescribieron datos clave en la memoria flash de los módems, lo que hizo que los módems no pudieran acceder a la red, pero no quedaran permanentemente inutilizables».

Viasat también dijo que los atacantes explotaron un dispositivo VPN mal configurado para obtener acceso remoto para acceder al segmento de administración de la red KA-SAT, luego se trasladaron a una parte utilizada para administrar y operar la red, antes de ejecutar «comandos de administración legítimos y específicos» en residencial. módems

Los investigadores de SentinalLabs propusieron otra idea: un ataque a la cadena de suministro, donde los atacantes de alguna manera usaron un mecanismo de gestión KA-SAT para empujar el limpiaparabrisas a los módems y enrutadores objetivo.

«El actor de amenazas usó el mecanismo de administración KA-SAT en un ataque a la cadena de suministro para impulsar un limpiador diseñado para módems y enrutadores. Un limpiador para este tipo de dispositivo sobrescribiría los datos clave en la memoria flash del módem, dejándolo inoperable y necesitado. de volver a flashear o reemplazar», señala SentinalLabs.

Los investigadores de SentinalLabs detectaron un binario MIPS ELF con el nombre ‘ukrop’ en VirusTotal que se cargó el 15 de marzo.

«Solo los que respondieron al incidente en el caso de Viasat pudieron decir definitivamente si este era de hecho el malware utilizado en este incidente en particular», agregan.

Un portavoz de Viasat le dijo a MarketingyPublicidad.es que los hechos en el informe de SentinalLabs eran precisos y coincidían con su propio informe, sin embargo, Viasat no está de acuerdo con que se tratara de un ataque a la cadena de suministro.

«Los hechos proporcionados ayer en el Informe de incidentes de Viasat son precisos. El análisis en el informe de SentinelLabs con respecto al binario ukrop es consistente con los hechos en nuestro informe; específicamente, SentinelLabs identifica el ejecutable destructivo que se ejecutó en los módems utilizando un comando de administración legítimo. como Viasat describió anteriormente».

«No vemos esto como un ataque o una vulnerabilidad en la cadena de suministro», dijo el portavoz.

Según el informe del jueves de Viasat: «Viasat no tiene evidencia de que el software de módem estándar o la distribución de firmware o los procesos de actualización involucrados en las operaciones normales de la red se hayan utilizado o comprometido en el ataque». Además, «no hay evidencia de que se haya accedido o comprometido ningún dato del usuario final».

El FBI y la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) advirtieron recientemente a todos los operadores de SATCOM y sus clientes que revisen su guía para protegerse contra ataques en redes satelitales y redes de terminales de muy pequeña apertura (VSAT).

Deja un comentario