211service.com
Bliski Wschód jest już wylęgarnią cyberwojny. Sprawy po prostu się pogorszyły.
Michael Levine-Clark Śledź Kuwait Towers Zdjęcie: Michael Levine-Clark, Flickr, CC BY-NC-ND 2.0
Giganci naftowi i gazowi z Bliskiego Wschodu zauważyli nową grupę hakerską, która próbuje włamać się do ich systemów komputerowych.
Amerykańskie firmy zajmujące się cyberbezpieczeństwem Dragos i Secureworks firmy Dell wypuściły raporty w grupie o kryptonimie Heksan. Chociaż żadna z firm nie wysuwa ostatecznego oskarżenia o to, kto jest odpowiedzialny za hakowanie, obie wskazują na podobieństwa do irańskich grup hakerskich i zgodność ze strategicznymi celami politycznymi Iranu.
Jest to ostatnia z długiej linii zaawansowanych grup hakerskich widzianych w Zatoce Perskiej i jej okolicach. Na Bliskim Wschodzie niewiele, jeśli w ogóle, jest ważniejszych celów strategicznych niż przemysł naftowy i gazowy, który stoi za znaczną częścią bogactwa i potęgi regionu.
W tej chwili jest to operacja dostępu, powiedział Rafe Piling, starszy badacz ds. bezpieczeństwa w Secureworks Counter Threat Unit. Celem krótkoterminowym jest uzyskanie dostępu do celu i utrzymanie tego dostępu. Średnim celem jest włóczenie się, a następnie potencjalne szpiegostwo. Oczywiście daje to każdemu, kto prowadzi tę grupę, potencjalną możliwość powrotu i zrobienia czegoś bardziej destrukcyjnego.
Jedna z najbardziej destrukcyjnych kampanii hakerskich, jakie region kiedykolwiek widział w ciągu ostatniej dekady, miała miejsce w 2012 roku, kiedy irańscy hakerzy włamali się do Aramco w Arabii Saudyjskiej i usunęli pliki, aby uszkodzić dziesiątki tysięcy kluczowych komputerów firmy. Szkodliwe oprogramowanie użyte w tym ataku jest znane jako Shamoon.
Saudi Aramco, państwowa firma naftowa i jedna z najbogatszych firm na świecie, jest sercem potęgi tego kraju. Regionalne firmy energetyczne są niezwykle ważne dla wszystkich narodów wokół Zatoki Perskiej. Hakerzy Shamoon uderzyli także w katarską firmę naftową RasGas.
Aktywny od 2018 r. Hexane radykalnie zwiększył aktywność w 2019 r. i wdrożył nowe złośliwe oprogramowanie przeciwko swoim celom. Pierwszym krokiem w taktyce grupy jest wysyłanie ataków spearphishingowych na pracowników działu zasobów ludzkich i technologii w atakowanych organizacjach.
„Naruszenie indywidualnych kont HR może zapewnić dostęp do informacji i kont, które można wykorzystać w dodatkowych operacjach phishingowych w docelowym środowisku i przeciwko powiązanym organizacjom” – stwierdzili naukowcy z Secureworks w raport wydany we wtorek. „Personel IT ma dostęp do kont i dokumentacji o wysokim poziomie uprawnień, które mogą pomóc cyberprzestępcom zrozumieć środowisko bez ślepego nawigowania po sieci w celu znalezienia danych i systemów będących przedmiotem zainteresowania”.
Wśród firm zajmujących się cyberbezpieczeństwem toczy się debata na temat dokładnych bezpośrednich celów grupy. Hakerzy mogą atakować systemy informatyczne (IT), takie jak komputery stacjonarne lub systemy technologii operacyjnej (OT), takie jak programowalne sterowniki logiczne, komputery zaprojektowane specjalnie do celów przemysłowych, takich jak rafinacja ropy i gazu lub produkcja.
Ale oba systemy są ostatecznie połączone i, jak powiedział Piling we wtorkowym wywiadzie, prawie powszechnie prawdą jest, że droga do IT prowadzi przez OT.
Badacze nie przedstawili żadnych bezpośrednich powiązań technicznych między Iranem a nową grupą hakerską, ale Secureworks wskazał na podobieństwa stylistyczne, które silnie sugerują związek.
To złośliwe oprogramowanie jest we wczesnym, niedojrzałym wieku, ale zawiera funkcje, które zwykle obserwujemy w irańskim złośliwym oprogramowaniu, powiedział Piling. Ale w żadnym wypadku nie jest to konkretne i ktoś mógłby naśladować wiele z tych cech, gdyby chciał wejść do domeny.
Chociaż Zatoka Perska jest siedliskiem cyberaktywności, kraje takie jak Iran mają zasięg globalny. Na początku tego roku Dragos zidentyfikował grupę nazwaną Magnallium, która atakuje amerykańskie firmy rządowe, finansowe i energetyczne. (Pełne ujawnienie: członek rodziny pracuje dla Dragosa, ale nie był zaangażowany w ten raport.)
Iran nadal jest celem amerykańskich hakerów, w tym, w szczególności, gdy prezydent Donald Trump wydał rozkaz ataki komputerowe o irańskich systemach uzbrojenia po tym, jak amerykański dron został zestrzelony przez siły irańskie.