Los piratas informáticos implementaron una nueva forma de malware en un ataque que tenía como objetivo interrumpir una instalación de energía en Ucrania.
Según el Equipo Gubernamental de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), se tomaron «medidas urgentes» después de que piratas informáticos lanzaran un ataque de malware diseñado para desconectar y desmantelar la infraestructura industrial que controla las subestaciones eléctricas de alto voltaje.
CERT-UA dice que se programó un ataque destinado a desmantelar la infraestructura para la noche del viernes 8 de abril, pero que esto se ha evitado.
El análisis de los investigadores de seguridad cibernética de ESET, que ayudaron a CERT-UA a combatir el ataque, vinculó la campaña al grupo de piratería Sandworm.
Las agencias de seguridad cibernética, incluido el Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y la Agencia de Seguridad Nacional (NSA), han atribuido previamente Sandworm y otras campañas de Sandworm al GRU, que es parte de la Federación Rusa. militar.
VER: La Casa Blanca advierte: haga estas 8 cosas ahora para mejorar su seguridad antes de posibles ataques cibernéticos rusos
El ataque utiliza una versión actualizada de Industroyer, una forma de malware utilizada en campañas anteriores por Sandworm, que provocó cortes de energía en Ucrania en 2015. El análisis de la huella dejada por Industroyer2, que está diseñado para entornos industriales, sugiere que un ataque contra los sistemas de energía había sido planeado durante semanas
Todavía no está claro cómo se comprometió inicialmente la instalación de energía objetivo o cómo los intrusos se trasladaron de la red de TI a la red del Sistema de control industrial (ICS), pero según CERT-UA, los atacantes ingresaron por primera vez a la red como un todo a más tardar. febrero de 2022.
Además de la evidencia de Industroyer en la red, los atacantes también implementaron una nueva versión del malware destructivo CaddyWiper. Los investigadores creen que esto se plantó con la intención de ralentizar los procesos de recuperación de la compañía de energía para recuperar el control de las consolas ICS luego del ataque planeado.
CaddyWiper también se implementó en la máquina infectada con Industroyer2, en lo que probablemente fue un intento de encubrir los rastros de un ataque.
«Ucrania está una vez más en el centro de los ciberataques dirigidos a su infraestructura crítica. Esta nueva campaña de Industroyer sigue a múltiples oleadas de limpiaparabrisas que han estado apuntando a varios sectores en Ucrania», dijeron los investigadores de ESET en una publicación de blog.
Los investigadores de seguridad cibernética han identificado previamente varias formas de malware utilizadas en ataques cibernéticos contra organizaciones ucranianas antes y durante la invasión rusa de Ucrania.
