США: Россия атаковала сети электрических компаний, есть угроза блэкаута

США: Россия атаковала сети электрических компаний, есть угроза блэкаута

США: Россия атаковала сети электрических компаний, есть угроза блэкаута

Очередной камень в огород России — Вашингтон обвиняет связанных с Кремлем киберпреступников во взломе сетей энергетических компаний США. В правительстве считают, что подобное вмешательство может привести к аварии в энергосистеме, так называемому блэкауту.

Министерство внутренней безопасности (МВБ) США полагает, что за этой кибератакой стоит известная киберпреступная группа Dragonfly, которую иногда еще называют Energetic Bear.

Атакующие использовали стандартные инструменты для проникновения в сеть — всем хорошо известный целевой фишинг и атаки вида watering-hole.

Таким образом, киберпреступникам удалось добыть пароли сотрудников и получить доступ к интересующим их сетям. Исследователи, занимающиеся этим вопросом, говорят, что на данный момент неясно, готовят ли российские киберпреступники более масштабную атаку или же это разовый киберинцидент.

Однако МВБ ищет доказательства того, что Москва пытается автоматизировать атаки такого рода.

Все это происходит на фоне того, что Вашингтон неустанно ищет доказательства вторжения РФ в процесс выборов президента США в 2016 году. По этому делу уже проходят 12 подозреваемых, которые якобы работают на ГРУ и занимаются киберпреступлениями.

Вчера стало известно, что власти США создали отдельное подразделение Киберкомандования США, которое будет отвечать за противодействие киберактивности России. Об этом заявил Пол Накасоне, командующий генерал, в ходе своего выступления на форуме по безопасности в Аспене, штат Колорадо.

Накасоне считает, что у России есть определенные возможности в киберпространстве, и этим возможностям Штатам нужно противостоять.

Российские провайдеры начали глушить защищённые DNS Google и Cloudflare

Пользователи сразу нескольких российских операторов пожаловались на проблемы с защищёнными DNS-сервисами Google и Cloudflare. Под ударом оказались протоколы DNS over HTTPS (DoH) и DNS over TLS (DoT), которые шифруют DNS-запросы и не позволяют провайдеру запросто подсматривать, к какому домену обращается пользователь.

По данным телеграм-канала bypassblock, сбои затронули абонентов «Ростелекома», «Дом.ру», «Таттелекома» и петербургского SkyNet.

Судя по результатам измерений, фильтрация работает хитрее обычного: TCP-соединение устанавливается, но защищённый туннель разваливается уже на следующем этапе.

При подключении к Cloudflare по адресам 1.1.1.1 и 1.0.0.1 через порт 853 TCP-рукопожатие проходит успешно, после чего соединение принудительно сбрасывается с ошибкой ECONNRESET — ещё до завершения TLS-аутентификации.


С Google Public DNS картина другая. Соединение с dns.google, 8.8.8.8 и 8.8.4.4 через порт 443 устанавливается, но после отправки TLS ClientHello ответы прекращаются.

Сессия либо висит до тайм-аута, либо завершается ошибкой unexpected eof while reading. Такое поведение может указывать на вмешательство промежуточного оборудования и фильтрацию по сигнатуре.

Симптомы различаются в зависимости от оператора и региона: у одних пользователей не работает только DoT, у других — DoH, а некоторым достался полный комплект. Техподдержка «Таттелекома» якобы прямо рекомендовала одному из абонентов отключить оба протокола для восстановления доступа.

Официального подтверждения централизованной блокировки пока нет. Однако совпадение сбоев у нескольких провайдеров и одновременные проблемы у Google и Cloudflare выглядят слишком сильно для обычной случайности.

RSS: Новости на портале Anti-Malware.ru