乌克兰称挫败俄罗斯黑客攻击其电网的企图

VSole2022-04-13 04:59:59

乌克兰政府当地时间周二(4月12日)表示,乌政府成功挫败了俄罗斯的一次强力网络攻击,该攻击将于4月8日摧毁多个变电站和为200万人服务的电网的其他部分。乌克兰国家特殊通信和信息保护局副局长Victor Zhora在周二在与记者的简报会上称,俄罗斯军事情报黑客组织Sandworm是2016 年臭名昭著的乌克兰电网黑客攻击背后的一个多产且持续的行动组织,它使用了2016年事件中使用的“更先进和更复杂”的“ Industroyer ”恶意软件版本的变体。

斯洛伐克网络安全公司ESET和微软的分析师帮助乌克兰政府应对此次攻击。ESET周二发布了对恶意软件的分析,将其称为“Industroyer2”。研究人员表示,他们相信它能够控制特定的工业控制系统,以切断不明电气设施的电力。

除了Industroyer2,ESET研究人员报告称,看到Sandworm部署了几个针对电气基础设施的破坏性恶意软件系列,这可能是为了混淆对破坏性黑客活动的任何分析并使系统无法运行和不可恢复的努力的一部分。

Zhora告诉记者,乌克兰人在攻击开始前一天从未具名的“合作伙伴”那里得知部分电网可能受到损害。攻击被挫败,初步调查显示,攻击将分两波进行,2022年2月对系统进行初步破坏,并计划于4月8日破坏电力基础设施。ESET分析表明,Industroyer2恶意软件是3月23日编译,“暗示攻击者已经计划了两个多星期的攻击。”

根据最初以乌克兰语提供的评论的翻译,Zhora 周二表示:“我们能够识别它、对抗它并摧毁它。” 他补充说,他的假设是,这一努力旨在支持俄罗斯加强对乌克兰东部的袭击。

“我们都知道,他们正在准备对顿巴斯和哈尔科夫州进行大规模进攻,”他说。“这是在基辅城门口失败的普京士兵军事失败的结果,他重新集结军队征服乌克兰东部。他的副手在网络领域的这种行为很可能是为了支持和激化他的士兵的敌对行动,这些士兵不断杀害我国的平民。”

麻省理工科技评论周二报道称,乌克兰的计算机应急响应小组最初表示,黑客暂时关闭了九个站点。Zhora 回应说,较早的 CERT 报告是一份“初步报告”,他坚持关于转移攻击的声明。Zhora对早些时候的报道泄露表示不满。

连线的报道称,周二,乌克兰计算机应急响应小组 (CERT-UA) 和斯洛伐克网络安全公司ESET发布公告称,被证实为俄罗斯GRU军事情报机构 74455 部队的 Sandworm 黑客组织已针对乌克兰的高压变电站使用一种称为 Industroyer 或 Crash Override 的恶意软件的变体。这种名为 Industroyer2 的新恶意软件可以直接与电力设施中的设备交互,向控制电力流动的变电站设备发送命令,就像早期的样本一样。这标志着俄罗斯最激进的网络攻击团队在 2015 年和 2016 年对乌克兰电网进行历史性网络攻击多年后,试图在乌克兰进行第三次停电,乌克兰停电仍然是已知的唯一确认由黑客造成的停电。

周二晚些时候,Zhora 机构的一位发言人发表了另一份声明:“我们知道只有一个变电站(最多有9条线),其中只有一条线路可能经历了数分钟的空闲期,这可能是由容错机制造成的。”乌克兰CERT公布了攻击的IOC。

美国的网络安全专家和官员对周二乌克兰人的揭露做出了迅速反应。国土安全部网络安全和基础设施安全局 (CISA) 局长Jen Easterly在推特上表示,她的机构正在努力与乌克兰计算机应急响应小组就该攻击活动交换信息:

网络安全公司Mandiant情报分析副总裁John Hultquist 在一份声明中表示:“沙虫是顶级掠食者,能够进行严肃的行动,但它们并非万无一失。他补充说:“这个故事最好的部分是乌克兰CERT和ESET阻止这些攻击的工作,这可能只会加剧乌克兰的痛苦。越来越清楚的是,乌克兰的袭击受到缓和的原因之一是那里的捍卫者非常具有对抗性,并且非常擅长对抗俄罗斯攻击 者。”

参考资源:

1.https://www.wired.com/story/sandworm-russia-ukraine-blackout-gru/

2.https://www.cyberscoop.com/ukrainian-electrical-grid-industroyer2-russia-sandworm/

3、https://cert.gov.ua/article/39518

黑客俄罗斯黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
禁用了双因素身份验证(2FA)的AT&T公司电子邮件账户访问权限也在俄语黑客的售货清单上,标价7000美元。
KillNet声称其窃取的数据包括FBI特工的社交媒体密码和银行详细信息。Telegram上的截图显示了在线商店、医疗ID卡以及Google、Apple和Instagram帐户的密码。
俄罗斯黑客组织Killnet入侵了Anonymous的官方网站,对所有机构进行网络攻击,
Bleeping Computer 网站披露,疑似具有俄罗斯背景的黑客组织 APT29(又名 Nobelium,Cloaked Ursa)正在使用二手宝马汽车广告等非常规性”诱饵“,引诱西方驻乌克兰外交官点击带有恶意软件的链接。过去两年,APT29 组织针对北约、欧盟和乌克兰等地的高价值目标,使用带有外交政策主题的网络钓鱼电子邮件或虚假网站,通过秘密后门感染目标受害者。
疑似俄罗斯国家支持的黑客组织 Gamaredon继续针对乌克兰军事和安全情报部门的关键组织,采用了更新的工具集和新的感染战术。
2022年1月至7月,俄罗斯黑客组织共窃取超过5000万用户账户密码。研究人员分析发现至少34个不同的俄罗斯黑客组织使用信息窃取恶意软件在2022年1月至7月期间,从超过89.6万个用户处累计窃取了5035万账户密码。图 2022年1月-7月俄罗斯攻击活动的受害者国家分布2022年,信息窃取恶意软件数量大量增长,许多技术实力并不强的黑客也希望通过攻击活动来进行获利。
成功安装后,后门将检查是否存在调试器,如果找到调试器,则会自行终止以阻止执行。这项研究仍在进行中,Bitdefender安全研究人员目前只有Mac恶意软件样本,而没有攻击工作原理的完整图片。APT28是两个与俄罗斯有联系的网络间谍组织之一,他们被控去年侵入美国民主党全国委员会的电子邮件服务器,并干扰2016年总统选举。
当地时间5月16日,俄罗斯黑客组织Killnet在社交媒体上发布视频,正式向英美德等10个国家政府网站宣战。 “问候我们所有的敌人们!今天我们正式宣布向10个国家政府发起网络战。从现在开始,美国、英国、德国、意大利、拉脱维亚、罗马尼亚、立陶宛、爱沙尼亚、波兰和乌克兰将成为我们的攻击目标。”Killnet还表示,这10个国家的政府将被“清算”,但其普通民众不会有任何危险。
俄罗斯黑客攻破了乌克兰最大的电信服务提供商 Kyivstar 的系统,并清除了电信运营商核心网络上的所有系统。此次事件发生后,Kyivstar 的移动和数据服务中断,导致其 2500 万移动和家庭互联网用户中的大多数失去了互联网连接。
VSole
网络安全专家