З російським слідом. Розкрито подробиці кібератаки, яка залишила Львів без тепла і гарячої води

23 липня 2024, 14:41

Компанія Dragos розкрила деталі про нове шкідливе програмне забезпечення FrostyGoop, яке використали під час атаки на енергетичну компанію у Львові в січні 2024 року.

Дослідники Dragos пишуть у своєму звіті, що вони вперше виявили шкідливе програмне забезпечення у квітні. На той момент крім зразка FrostyGoop, який, як вважалося, використовувався для тестування, інших слідів зловмисної діяльності не було. Пізніше українська влада попередила Dragos, що знайшла докази використання FrostyGoop під час кібератаки на Львів.

Реклама

Як пише TechCrunch, в Dragos стверджують, що зловмисне програмне забезпечення FrostyGoop розроблено для взаємодії з промисловими пристроями керування (ICS) через Modbus, старий протокол, який широко використовується в усьому світі для керування пристроями в промислових середовищах. Це означає, що FrostyGoop можна використовувати для націлювання на компанії та об'єкти будь-де.

«Сьогодні існує щонайменше 46 000 пристроїв ICS з доступом до Інтернету і підтримкою Modbus», — заявила дослідниця Dragos Мегпай Грем у коментарі журналістам.

Дослідники Dragos вважають, що хакери, які контролюють зловмисне програмне забезпечення FrostyGoop, спочатку отримали доступ до цільової мережі муніципальної енергетичної компанії, скориставшись уразливістю в інтернет-роутері Mikrotik. Маршрутизатор нібито не був «належним чином сегментований» разом з іншими серверами та контролерами.

«Противники не намагалися знищити контролерів. Натомість зловмисники змусили контролери звітувати про неточні вимірювання, що призвело до некоректної роботи системи та втрати опалення споживачами», — пишуть дослідники.

Під час розслідування дослідники дійшли висновку, що хакери, «можливо, отримали доступ» до цільової мережі у квітні 2023 року, майже за рік до розгортання шкідливого програмного забезпечення та відключення тепла. У наступні місяці хакери продовжували доступ до мережі, а в день атаки, 22 січня 2024 року, під'єдналися через московські IP-адреси. Попри російські IP-адреси, Dragos не називає якусь певну хакерську групу чи країну відповідальною за кібератаку.

FrostyGoop виявився дев’ятим зловмисним програмним забезпеченням для ICS, з яким Dragos стикалася за останні роки. Найвідомішим із них є Industroyer (також відомий як CrashOverride), який використовувався пов’язаною з російським урядом хакерською групою Sandworm, для вимкнення світла в Києві та атаки на електропідстанції.

Як писав NV, в кінці січня 2024 року у Львові частина житлового масиву Сихів — понад 600 багатоквартирних будинків — залишилися без тепла на майже на 48 годин. Ймовірною причиною називали кібератаку.

Показати ще новини