Хакеры атакуют критически важную инфраструктуру, атакуя фиктивный завод

Support81

Пользователь
Russian  hacker

Пророссийская хакерская группировка TwoNet менее чем за год переключилась с организации распределенных атак типа «отказ в обслуживании» (DDoS) на атаки на критически важную инфраструктуру.
Недавно злоумышленник заявил об атаке на водоочистное сооружение, которая оказалась реальной системой-приманкой, созданной исследователями угроз специально для наблюдения за перемещениями противников.
Взлом объекта-обманки произошел в сентябре и показал, что злоумышленник перешел от первоначального доступа к подрывным действиям примерно за 26 часов.

Decoy plant, но реальная угроза​


Исследователи из Forescout, компании, предоставляющей решения по кибербезопасности для корпоративных ИТ-сетей и промышленных сетей, отслеживающие активность TwoNet на поддельной станции очистки воды, заметили, что хакеры попытались использовать учетные данные по умолчанию и получили первоначальный доступ в 8:22 утра.


В первый день группа хакеров попыталась перечислить базы данных системы; во второй попытке им это удалось, после использования правильного набора SQL-запросов для системы.



Злоумышленник создал новую учетную запись пользователя под названием Barlati и объявил о своем вторжении, эксплуатируя старую сохраненную уязвимость межсайтового скриптинга (XSS), известную как CVE-2021-26829.


Они воспользовались уязвимостью безопасности, чтобы вызвать всплывающее предупреждение на человеко-машинном интерфейсе (HMI) с сообщением «Взломан Барлати».


Однако они предприняли более разрушительные действия, чтобы нарушить процессы и отключить журналы регистрации и сигналы тревоги.


Исследователи Forescout утверждают, что TwoNet, не подозревая о взломе ложной системы, отключила обновления в реальном времени, удалив подключенные программируемые логические контроллеры (ПЛК) из списка источников данных, и изменила уставки ПЛК в HMI.


«Злоумышленник не пытался повысить привилегии или использовать уязвимость базового хоста, сосредоточившись исключительно на уровне веб-приложений HMI», — Forescout

На следующий день в 11:19 исследователи Forescout зафиксировали последний вход злоумышленника.


Хотя TwoNet изначально начиналась как еще одна пророссийская хакерская группировка, сосредоточенная на проведении DDoS-атак против организаций, демонстрирующих поддержку Украины, банда, по-видимому, занимается различной кибердеятельностью.

На Telegram-канале злоумышленника Forescout обнаружил, что TwoNet пыталась атаковать интерфейсы HMI или SCADA организаций критической инфраструктуры во «вражеских странах».


Банда также опубликовала личные данные сотрудников разведки и полиции, коммерческие предложения услуг по борьбе с киберпреступностью, такие как программы-вымогатели как услуга (RaaS), услуги хакеров по найму или первоначальный доступ к системам SCADA в Польше.


«Эта модель отражает действия других групп, которые перешли от «традиционных» DDoS-атак и дефейса к операциям OT/ICS», — говорят исследователи Forescout.


Чтобы снизить риск взлома, Forescout рекомендует организациям в секторе критической инфраструктуры убедиться, что их системы имеют надежную аутентификацию и не доступны из публичной сети.


Правильная сегментация производственной сети в сочетании со списками контроля доступа на основе IP-адресов для доступа к административному интерфейсу может сдержать злоумышленников, если они проникнут в корпоративную сеть.


Forescout также рекомендует использовать функцию обнаружения на основе протокола, которая оповещает о попытках эксплуатации и изменениях в HMI.
 
Похожие темы
Admin UFOLABSNEWS Хакеры атакуют серверы Vite для кражи секретов AWS и Azure. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры атакуют университеты через уязвимости в почтовых серверах. Новости в сети 0
Admin UFOLABSNEWS Хакеры атакуют промышленные контроллеры Lantronix через критическую уязвимость. Новости в сети 0
Admin Интересно Хакеры, связанные с Ираном, атакуют уязвимые системы АЗС в США. Новости в сети 0
Admin Интересно Хакеры массово атакуют дата-центры через цепочку уязвимостей в openDCIM. Новости в сети 0
Admin Интересно Хакеры атакуют энергосистемы через Serial-to-Ethernet конвертеры. Новости в сети 0
Admin Интересно Иранские хакеры атакуют американскую критическую инфраструктуру. Новости в сети 0
Admin Интересно Китайские хакеры атакуют критическую инфраструктуру Азии. Новости в сети 0
Admin Интересно Иранские хакеры атакуют Ближний Восток с новыми бэкдорами. Новости в сети 0
Support81 Хакеры захватили 8,7 млн WordPress-сайтов за два дня — атакуют через критические уязвимости в популярных плагинах Новости в сети 0
Support81 Хотели работу, а получили троян: взломавшие Bybit хакеры атакуют разработчиков Новости в сети 0
Support81 Хакеры атакуют вручную: 74% критичных инцидентов – дело рук людей Новости в сети 0
Support81 Загадочный трафик и ложные блокировки: зачем хакеры атакуют узлы Tor? Новости в сети 0
Support81 Китайские хакеры атакуют НАТО: взломана сеть армии Нидерландов Новости в сети 0
DOMINUS Хакеры атакуют пользователей криптовалют через серверы в сети Tor Новости в сети 0
Admin UFOLABSNEWS Хакеры взломали сайт iTorrents.org и подменили торренты вредоносными файлами. Новости в сети 0
Admin UFOLABSNEWS Иностранные хакеры изменили настройки насосов в двух водоканалах. Новости в сети 0
Admin UFOLABSNEWS Хакеры физически вскрыли камеру Flock и достали ключ шифрования. Новости в сети 0
Admin UFOLABSNEWS Иранские хакеры используют вредоносное ПО CHOSEN BRICK для слежки за диссидентами и журналистами. Новости в сети 0
Admin UFOLABSNEWS Иранские хакеры используют вредоносное ПО CHOSEN BRICK для слежки за целями. Новости в сети 0
Admin UFOLABSNEWS Google устранила критическую уязвимость в модеме Pixel, которую активно эксплуатировали хакеры. Новости в сети 0
Admin UFOLABSNEWS Иранские хакеры используют вредоносное ПО, управляемое через Telegram, для слежки за диссидентами и журналистами. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры используют уязвимости Chrome и Windows для распространения бэкдора GRIMWEDGE. Новости в сети 0
Admin UFOLABSNEWS Рейс сорвали хакеры — отель оплачивайте сами. Новое правило DOT меняет ответственность авиакомпаний. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимость приложения Tencent для распространения вредоносного ПО GrayRabbit. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимости в JFrog для внедрения Rust-бэкдора. Новости в сети 0
Admin UFOLABSNEWS Хакеры использовали модель Claude для извлечения данных из 1,8 млн приложений Android. Новости в сети 0
Admin UFOLABSNEWS Хакеры Liquid вернули часть украденных биткоинов, но сохранили $47 млн. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют ИИ-фреймворки для массовой кражи учетных данных. Новости в сети 0
Admin UFOLABSNEWS Хакеры из КНДР создали трояны, маскирующиеся под системные процессы Linux. Новости в сети 0
Admin UFOLABSNEWS Хакеры научились использовать легитимную инфраструктуру для управления заражёнными компьютерами. Новости в сети 0
Admin UFOLABSNEWS Хакеры начали атаковать корпоративные VPN-шлюзы NetScaler в течение суток после публикации кода уязвимости. Новости в сети 0
Admin UFOLABSNEWS Хакеры добрались до цифровых подписей нотариусов. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимости в MikroTik RouterOS для захвата роутеров. Новости в сети 0
Admin UFOLABSNEWS Иранские хакеры оставили в DNS склад будущих серверов управления. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют официальный Node.js для распространения вирусов и скрытия команд в Ethereum. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры взломали сайт правительства для манипуляций с поисковым рейтингом. Новости в сети 0
Admin UFOLABSNEWS Хакеры активно эксплуатируют уязвимость в платформе Sangoma Switchvox. Новости в сети 0
Admin UFOLABSNEWS Хакеры нашли способ кражи ключей OpenAI и AWS у разработчиков ИИ-ботов. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют Faronics Deploy для удалённого доступа к компьютерам жертв. Новости в сети 0
Admin UFOLABSNEWS Хакеры использовали атаку BGP для распространения вредоносного обновления Virtualizor. Новости в сети 0
Admin UFOLABSNEWS Иранские хакеры маскируются под рекрутеров для распространения кросс-платформенных троянов. Новости в сети 0
Admin UFOLABSNEWS Хакеры украли почти $3 млн у Cosmos из-за ошибки в балансе. Новости в сети 0
Admin UFOLABSNEWS Хакеры превратили CAPTCHA в бэкдор через PowerShell. Новости в сети 0
Admin UFOLABSNEWS Хакеры UAC-0099 используют запрещённые фразы для обхода ИИ. Новости в сети 0
Admin UFOLABSNEWS Хакеры похитили данные пассажиров в аэропортах Великобритании. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры взломали системы Министерства юстиции, NASA, Федеральной резервной системы и Сената США. Новости в сети 0
Admin UFOLABSNEWS Российские хакеры используют уязвимость в Microsoft OWA для сохранения доступа к почтовым ящикам после смены паролей. Новости в сети 0
Admin UFOLABSNEWS Хакеры взломали продюсеров Арианы Гранде и устроили распродажу альбома в даркнете раньше официального релиза. Новости в сети 0
Admin Интересно Российские хакеры используют уязвимость Zimbra для кражи электронной почты. Новости в сети 0

Название темы