ESET公司的研究人员详细分析了一款看似专门针对电力网的恶意软件Industroyer(“工业毁坏者”),它被指在2016年12月用于攻击乌克兰的一所电力变电站。发现其能够专门攻击电网系统基础设施,研究人员认为,Industroyer是Stuxnet以来最大的工控系统威胁
和乌克兰电力网攻击有关联
专门针对ICS的恶意软件非常少见,而Industroyer是已知的第四款此类恶意软件,其它三款是2010年用于攻击伊朗核实施的“震网病毒”、2015年12月用于攻击乌克兰电力网的BlackEnergy、以及主要针对欧洲组织机构的Havex。
虽然ESET和Dragos公司无法证实Industroyer/CRASHOVERRIDE就是导致2016年乌克兰基辅地区电力中断的直接原因,但很多人认为俄罗斯黑客是幕后黑手,而这两家公司基于编译日期等数据得出的结论是,攻击中使用的正是这款恶意软件。这款恶意软件的主要后门组件能让攻击者在受感染系统上执行多个命令。它通过Tor网络跟C&C服务器通信并可被设置为仅在特定时间段呈现活跃状态,这样做可能是为了逃避检测。
这个组件还会部署伪装成Windows Notepad应用程序木马版本的次级后门。这个主要后门还会安装启动器组件从而触发擦除器和有效负载。这款擦除器显然是针对攻击的最后阶段设计的,从而帮助攻击者隐藏其踪迹并导致恢复受感染系统更难。这包括清除注册键并覆写ICS配置和Windows文件。
这些有效负载能让攻击者控制电路断路器、利用工业通信协议。这表明至少某些恶意软件开发人员对电力网运营和工业网络通信有着深刻理解。其它相关工具包括一款利用CVE-2015-5374的自定义内置端口扫描器和DoS工具,从而导致西门子SIPROTEC中继变得无响应。
本文转自d1net(转载)