Los notorios piratas informáticos rusos conocidos como Sandworm atacaron una subestación eléctrica en Ucrania el año pasado, provocando un breve corte de energía en octubre de 2022.
Los hallazgos provienen de Mandiant de Google, que describió el ataque como un “ciberataque de múltiples eventos” que aprovecha una técnica novedosa para impactar los sistemas de control industrial (ICS).
“El actor utilizó por primera vez el nivel OT de vivir de la tierra (muchol) técnicas para probablemente disparar los disyuntores de la subestación de la víctima, provocando un corte de energía no planificado que coincidió con ataques masivos con misiles contra infraestructura crítica en toda Ucrania”, dijo la compañía. dicho.
“Más tarde, Sandworm llevó a cabo un segundo evento disruptivo al implementar una nueva variante de CaddyWiper en el entorno de TI de la víctima”.
La firma de inteligencia de amenazas no reveló la ubicación de la instalación de energía objetivo, la duración del apagón y la cantidad de personas que se vieron afectadas por el incidente.
Este desarrollo marca los continuos esfuerzos de Sandworm para realizar ataques disruptivos y comprometer la red eléctrica en Ucrania desde al menos 2015 utilizando malware como Industroyer.
El vector inicial exacto utilizado para el ataque ciberfísico no está claro actualmente, y se cree que el uso de técnicas LotL por parte del actor de la amenaza disminuyó el tiempo y los recursos necesarios para llevarlo a cabo.
Se cree que la intrusión ocurrió alrededor de junio de 2022, cuando los actores de Sandworm obtuvieron acceso al entorno de tecnología operativa (OT) a través de un hipervisor que albergaba un control de supervisión y adquisición de datos (SCADA) instancia de gestión para el entorno de la subestación de la víctima.
El 10 de octubre de 2022, se utilizó un archivo de imagen de disco óptico (ISO) para lanzar un malware capaz de apagar subestaciones, lo que provocó un corte de energía no programado.
“Dos días después del evento OT, Sandworm implementó una nueva variante de CaddyWiper en el entorno de TI de la víctima para causar más interrupciones y potencialmente eliminar artefactos forenses”, dijo Mandiant.
CaddyWiper se refiere a un malware de borrado de datos que salió a la luz por primera vez en marzo de 2022 en relación con la guerra ruso-ucraniana.
“Este ataque representa una amenaza inmediata a los entornos de infraestructura crítica de Ucrania que aprovechan el sistema de control de supervisión MicroSCADA”, dijo la compañía.
“Dada la actividad de amenazas global de Sandworm y la implementación mundial de productos MicroSCADA, los propietarios de activos a nivel mundial deberían tomar medidas para mitigar sus tácticas, técnicas y procedimientos contra los sistemas de TI y OT”.