破坏全球电力供应!恶意软件 Cosmic Energy 对电网构成直接威胁

VSole2023-05-31 13:45:31

近日,Mandiant威胁研究人员发现了旨在破坏电网的、与俄罗斯相关的新型恶意软件,他们敦促能源公司采取行动减轻这种“直接威胁”。

这种名为Cosmic Energy的专业操作技术 (OT) 恶意软件与之前针对电网的攻击中使用的恶意软件有相似之处,包括2016 年在乌克兰基辅发生的“Industroyer”事件。

Cosmic Energy 旨在通过与 IEC 60870-5-104 (IEC-104) 标准设备(例如远程终端单元)交互来中断电力。这些设备通常用于欧洲、中东和亚洲的输电和配电业务。

同样,在 2016 年的 Industroyer 攻击中,据了解由俄罗斯 APT 组织 Sandworm 实施,该恶意软件发出 IEC-104 ON/OFF 命令与 RTU 交互,并且可能利用 MSSQL 服务器作为管道系统来访问加时赛。

这使攻击者能够发送远程命令来影响电力线开关和断路器的启动,从而导致电力中断。

Mandiant 表示,Cosmic Energy 于 2021 年 12 月由俄罗斯的提交者上传到公共恶意软件扫描实用程序。有趣的是,根据其随后的分析,该公司认为俄罗斯网络安全公司 Rostelecom-Solar 或承包商最初可能开发了用于培训目的的恶意软件——重建针对能源电网资产的真实攻击场景。

Mandiant 研究人员表示,威胁行为者可能会在未经许可的情况下重复使用与网络范围相关的代码来开发这种恶意软件。

这使得 Cosmic Energy 有别于之前旨在破坏能源网络的 OT 恶意软件——因为威胁行为者正在利用从之前的攻击中获得的知识来创建新的攻击工具,从而降低了进入攻击 OT 系统的门槛。

这尤其令人担忧,“因为我们通常观察到这些类型的能力仅限于资源充足或国家资助的参与者。”

因此,研究人员警告说:“鉴于威胁行为者使用红队工具和公共开发框架在野外进行有针对性的威胁活动,我们认为 Cosmic Energy 对受影响的电网资产构成了合理的威胁。利用符合 IEC-104 标准的设备的 OT 资产所有者应采取行动,抢占 Cosmic Energy 野外部署的潜力。”

该团队指出,Cosmic Energy 缺乏发现能力,“这意味着要成功执行攻击,恶意软件操作员需要执行一些内部侦察以获取环境信息。”

energycosmic
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,Mandiant威胁研究人员发现了旨在破坏电网的、与俄罗斯相关的新型恶意软件,他们敦促能源公司采取行动减轻这种“直接威胁”。Mandiant 表示,Cosmic Energy 于 2021 年 12 月由俄罗斯的提交者上传到公共恶意软件扫描实用程序。该团队指出,Cosmic Energy 缺乏发现能力,“这意味着要成功执行攻击,恶意软件操作员需要执行一些内部侦察以获取环境信息。”
该恶意软件由俄罗斯黑客上传至公共恶意软件扫描实用程序。
森科能源表示已采取措施应对此次攻击,并通报有关部门。森科能源公布的新闻稿称:“目前,我们尚未获得任何证据表明此次事件导致客户、供应商或员工的数据被泄露或被滥用。”森科能源并未提供有关此次网络安全事件的具体细节,也没有透露是否是勒索软件攻击导致其系统受到影响。这家森科能源的子公司也宣布遇到技术问题。该公司在推特发帖警告,客户目前无法通过应用程序或网站登录自己的账户,并对造成的不便表示道歉。
据安全周刊12月9日报道,澳大利亚电力供应商 CS Energy 遭到勒索软件攻击,但该公司表示发电并未受到影响,并否认此次攻击是由国家资助的威胁组织实施的说法。该攻击于11月27日被发现,该公司在几天后向公众通报了该事件。勒索软件团伙Conti声称对此次澳大利亚电力公司 CS Energy的攻击负责。
近日,美国能源服务公司BHI Energy罕见地披露了网络攻击详情,包括Akira勒索软件如何在攻击期间入侵其网络并窃取数据。
摘 要:能量采集(Energy Harvesting,EH)和认知无线电(Cognitive Radio,CR)技术的组合可为物联网设备提供持续的能量,并有效地提高物联网系统的频谱效率。然而,在衬底模式下的认知物联网(Cognitive Radio IoT,CIoT)系统中,物联网设备之间的无线通信常常遭受窃听攻击。针对存在多窃听者条件下的 CIoT 系统无线通信场景,以保密速率作为系统保密性能指
蓝牙低功耗(BLE,Bluetooth Low Energy)协议在资源受限的设备之间实现高能效的无线通信。
森科能源表示已采取措施应对此次攻击,并通报有关部门。森科能源公布的新闻稿称:“目前,我们尚未获得任何证据表明此次事件导致客户、供应商或员工的数据被泄露或被滥用。”森科能源并未提供有关此次网络安全事件的具体细节,也没有透露是否是勒索软件攻击导致其系统受到影响。这家森科能源的子公司也宣布遇到技术问题。该公司在推特发帖警告,客户目前无法通过应用程序或网站登录自己的账户,并对造成的不便表示道歉。
虽然官方尚未公布实施细则,但美国政府牵头的智能设备安全标识计划将于2023年引入。从家用路由器到智能摄像头,各种联网设备将获得类似家电所用“能源之星”(Energy Star)标签的网络安全标识。
4 月 24 日,网络安全行业年度盛会 RSA Conference将在旧金山隆重开幕。据悉,Astrix 公司能够检测并修复过高权限、非必要/恶意的应用到应用连接,抵御由此引发的供应链攻击、数据泄露和合规性破坏。
VSole
网络安全专家