Хакеры атакуют критически важную инфраструктуру, атакуя фиктивный завод

Support81

Модератор
Russian  hacker

Пророссийская хакерская группировка TwoNet менее чем за год переключилась с организации распределенных атак типа «отказ в обслуживании» (DDoS) на атаки на критически важную инфраструктуру.
Недавно злоумышленник заявил об атаке на водоочистное сооружение, которая оказалась реальной системой-приманкой, созданной исследователями угроз специально для наблюдения за перемещениями противников.
Взлом объекта-обманки произошел в сентябре и показал, что злоумышленник перешел от первоначального доступа к подрывным действиям примерно за 26 часов.

Decoy plant, но реальная угроза​


Исследователи из Forescout, компании, предоставляющей решения по кибербезопасности для корпоративных ИТ-сетей и промышленных сетей, отслеживающие активность TwoNet на поддельной станции очистки воды, заметили, что хакеры попытались использовать учетные данные по умолчанию и получили первоначальный доступ в 8:22 утра.


В первый день группа хакеров попыталась перечислить базы данных системы; во второй попытке им это удалось, после использования правильного набора SQL-запросов для системы.



Злоумышленник создал новую учетную запись пользователя под названием Barlati и объявил о своем вторжении, эксплуатируя старую сохраненную уязвимость межсайтового скриптинга (XSS), известную как CVE-2021-26829.


Они воспользовались уязвимостью безопасности, чтобы вызвать всплывающее предупреждение на человеко-машинном интерфейсе (HMI) с сообщением «Взломан Барлати».


Однако они предприняли более разрушительные действия, чтобы нарушить процессы и отключить журналы регистрации и сигналы тревоги.


Исследователи Forescout утверждают, что TwoNet, не подозревая о взломе ложной системы, отключила обновления в реальном времени, удалив подключенные программируемые логические контроллеры (ПЛК) из списка источников данных, и изменила уставки ПЛК в HMI.


«Злоумышленник не пытался повысить привилегии или использовать уязвимость базового хоста, сосредоточившись исключительно на уровне веб-приложений HMI», — Forescout

На следующий день в 11:19 исследователи Forescout зафиксировали последний вход злоумышленника.


Хотя TwoNet изначально начиналась как еще одна пророссийская хакерская группировка, сосредоточенная на проведении DDoS-атак против организаций, демонстрирующих поддержку Украины, банда, по-видимому, занимается различной кибердеятельностью.

На Telegram-канале злоумышленника Forescout обнаружил, что TwoNet пыталась атаковать интерфейсы HMI или SCADA организаций критической инфраструктуры во «вражеских странах».


Банда также опубликовала личные данные сотрудников разведки и полиции, коммерческие предложения услуг по борьбе с киберпреступностью, такие как программы-вымогатели как услуга (RaaS), услуги хакеров по найму или первоначальный доступ к системам SCADA в Польше.


«Эта модель отражает действия других групп, которые перешли от «традиционных» DDoS-атак и дефейса к операциям OT/ICS», — говорят исследователи Forescout.


Чтобы снизить риск взлома, Forescout рекомендует организациям в секторе критической инфраструктуры убедиться, что их системы имеют надежную аутентификацию и не доступны из публичной сети.


Правильная сегментация производственной сети в сочетании со списками контроля доступа на основе IP-адресов для доступа к административному интерфейсу может сдержать злоумышленников, если они проникнут в корпоративную сеть.


Forescout также рекомендует использовать функцию обнаружения на основе протокола, которая оповещает о попытках эксплуатации и изменениях в HMI.
 
Похожие темы
Admin Интересно Хакеры, связанные с Ираном, атакуют уязвимые системы АЗС в США. Новости в сети 0
Admin Интересно Хакеры массово атакуют дата-центры через цепочку уязвимостей в openDCIM. Новости в сети 0
Admin Интересно Хакеры атакуют энергосистемы через Serial-to-Ethernet конвертеры. Новости в сети 0
Admin Интересно Иранские хакеры атакуют американскую критическую инфраструктуру. Новости в сети 0
Admin Интересно Китайские хакеры атакуют критическую инфраструктуру Азии. Новости в сети 0
Admin Интересно Иранские хакеры атакуют Ближний Восток с новыми бэкдорами. Новости в сети 0
Support81 Хакеры захватили 8,7 млн WordPress-сайтов за два дня — атакуют через критические уязвимости в популярных плагинах Новости в сети 0
Support81 Хотели работу, а получили троян: взломавшие Bybit хакеры атакуют разработчиков Новости в сети 0
Support81 Хакеры атакуют вручную: 74% критичных инцидентов – дело рук людей Новости в сети 0
Support81 Загадочный трафик и ложные блокировки: зачем хакеры атакуют узлы Tor? Новости в сети 0
Support81 Китайские хакеры атакуют НАТО: взломана сеть армии Нидерландов Новости в сети 0
DOMINUS Хакеры атакуют пользователей криптовалют через серверы в сети Tor Новости в сети 0
Admin Интересно Хакеры получили удалённый контроль над топливными резервуарами. Новости в сети 0
Admin Интересно Хакеры вынесли из IKEA 180 ГБ конфиденциальных данных. Новости в сети 0
Admin Интересно Хакеры используют Steam для управления вредоносным ПО. Новости в сети 0
Admin Интересно Хакеры решили испортить лето инженерам Microsoft. Детали полного обхода BitLocker выйдут уже в июне. Новости в сети 0
Admin Интересно КНДР обманывает программистов, Китай следит за нефтью, а иранские хакеры сидят без интернета. ESET подвела итоги полугодия. Новости в сети 0
Admin Интересно Хакеры обманули искусственный интеллект Meta для кражи аккаунтов Instagram. Новости в сети 0
Admin Интересно Хакеры начали лично приходить в офисы под видом айтишников. Новости в сети 0
Admin Интересно Иранские хакеры автоматизировали уничтожение данных GPS-сервиса США. Новости в сети 0
Admin Интересно Хакеры используют двойную атаку для кражи игровых аккаунтов и мошенничества. Новости в сети 0
Admin Интересно Хакеры взломали японскую учебную платформу через критическую уязвимость. Новости в сети 0
Admin Интересно Хакеры со всего мира съедутся в Москву на Standoff 17. Новости в сети 0
Admin Интересно Иранские хакеры используют обновления Zoom для взлома систем. Новости в сети 0
Admin Интересно Утечка данных OnlyFans: хакеры утверждают, что продают 340 миллионов записей. Новости в сети 0
Admin Интересно Хакеры взломали репозитории Grafana Labs и потребовали выкуп. Новости в сети 0
Admin Интересно В Раменском округе систему оповещения взломали хакеры. Новости в сети 0
Admin Интересно Северокорейские хакеры используют тактику маскировки под полицию для атак. Новости в сети 0
Admin Интересно Хакеры обходят двухфакторную аутентификацию в SonicWall SSL VPN. Новости в сети 0
Admin Интересно Хакеры TeamPCP заявили о краже внутреннего кода GitHub. Новости в сети 0
Admin Интересно Хакеры, нейросети и Найк Борзов. Что покажут на «Дне технологий» в московском кластере «Ломоносов» 30 мая. Новости в сети 0
Admin Интересно Хакеры создали платформу KeyHunter для автоматического поиска ключей OpenAI, Anthropic и AWS. Новости в сети 0
Admin Интересно Хакеры установили новый рекорд скорости атаки на нейросети. Новости в сети 0
Admin Интересно Хакеры использовали уязвимость в плагине WordPress для кражи данных карт. Новости в сети 0
Admin Интересно Уникальный руткит OrBit оказался подделкой. Хакеры четыре года ломали Linux открытым кодом с GitHub. Новости в сети 0
Admin Интересно Хакеры похитили данные 275 млн человек и просят поверить им на слово. Новости в сети 0
Admin Интересно Хакеры шесть лет скрывались, а теперь взломали тысячи сайтов через уязвимость в cPanel. Новости в сети 0
Admin Интересно Китайские хакеры атаковали азербайджанскую энергетическую компанию через уязвимости Microsoft Exchange. Новости в сети 0
Admin Интересно Иранские хакеры маскируют шпионские операции под атаки с вымогательским ПО. Новости в сети 0
Admin Интересно Хакеры впервые использовали ИИ для разработки уязвимости, обходящей двухфакторную аутентификацию. Новости в сети 0
Admin Интересно Хакеры атаковали системы управления водоочисткой в Польше. Новости в сети 0
Admin Интересно Хакеры опубликовали список жертв утечки данных Canvas, включая Гарвард и Оксфорд. Новости в сети 0
Admin Интересно Касперский изучал группировку BO Team полтора года. Хакеры продолжали атаковать российские компании. Новости в сети 0
Admin Интересно Северокорейские хакеры атаковали игровую платформу через вредоносные обновления. Новости в сети 0
Admin Интересно Северокорейские хакеры ответственны за 76% всех криптовзломов. Новости в сети 0
Admin Интересно Хакеры случайно помогли Rockstar Games заработать миллиард долларов. Новости в сети 0
Admin Интересно 9000 взломов и одно «sorry»: хакеры просят прощения у владельцев серверов на cPanel. Новости в сети 0
Admin Интересно Хакеры взломали платформу Canvas, похитив данные миллионов студентов. Новости в сети 0
Admin Интересно 9000 атак за три месяца. Почему хакеры всё чаще бьют по критической инфраструктуре России. Новости в сети 0
Admin Интересно Хакеры создали склад краденых секретов на GitHub под названием «Дюна». Новости в сети 0

Название темы