Viasat: el ciberataque de febrero afectó a decenas de miles de clientes en Ucrania y Europa

El gigante de las comunicaciones por satélite Viasat compartió el miércoles nueva información de su investigación sobre el ataque cibernético de febrero que eliminó el servicio para clientes de banda ancha en Ucrania y en toda Europa. La empresa confirmó que el ataque «multifacético y deliberado» afectó a «varios miles» de clientes en Ucrania y a decenas de miles de otros clientes de banda ancha fija en toda Europa.

El incidente contra la red KA-SAT de Viasat tuvo lugar el 24 de febrero, el mismo día en que Rusia invadió Ucrania. De acuerdo con el resumen de incidentes de Viasat, un ataque de denegación de servicio dirigido se detectó por primera vez cuando los altos volúmenes de tráfico malicioso enfocado dificultaron que muchos módems permanecieran en línea. El tráfico emanaba de varios módems SurfBeam2 y SurfBeam 2+ y/o equipos asociados en las instalaciones del cliente ubicados físicamente dentro de Ucrania.

«Creemos que el propósito del ataque fue interrumpir el servicio», dijo Viasat. «No hay evidencia de que se haya accedido o comprometido ningún dato del usuario final, ni de que se haya accedido indebidamente al equipo personal del cliente (PC, dispositivos móviles, etc.), ni hay evidencia de que el satélite KA-SAT en sí mismo o su tierra satelital de apoyo la infraestructura misma estuvo directamente involucrada, dañada o comprometida».

El ataque se localizó en una única partición orientada al consumidor de la red KA-SAT operada en nombre de Viasat por una subsidiaria de Eutelsat, Skylogic. No afectó la movilidad administrada directamente por Viasat o los usuarios gubernamentales en el satélite KA-SAT, ni afectó a los usuarios en otras redes de Viasat.

La investigación y el análisis forense del evento identificaron una intrusión en la red terrestre por parte de un atacante que obtuvo acceso remoto al segmento de administración confiable de la red KA-SAT. Aparentemente, el ataque logró obtener ese acceso al explotar una mala configuración en un dispositivo VPN. El atacante usó su acceso a la red para ejecutar comandos de administración legítimos y específicos en una gran cantidad de módems residenciales simultáneamente.

Viasat dijo que todavía está trabajando con los distribuidores mayoristas de sus servicios para que sus clientes vuelvan a estar en línea. Algunos módems de clientes recibieron rápidamente actualizaciones inalámbricas, mientras que otros clientes están obteniendo módems completamente nuevos. Viasat ya envió decenas de miles de módems de reemplazo a los distribuidores, dijo la compañía.

La compañía con sede en California dijo que está trabajando con Eutelsat/Skylogic, así como con la firma de seguridad cibernética Mandiant y las agencias gubernamentales y de aplicación de la ley, para continuar su investigación sobre el ataque.

Deja un comentario