Dragos: Российские хакеры хотели причинить еще больше ущерба Украине

Dragos: Российские хакеры хотели причинить еще больше ущерба Украине

Dragos: Российские хакеры хотели причинить еще больше ущерба Украине

Атаковавшие электросети Украины киберпреступники, которых связывают с Россией, вероятно, хотели нанести гораздо более существенный ущерб. Об этом говорится в отчете американской компании Dragos, обеспечивающей кибербезопасность промышленной сферы.

Группировка, которую Dragos отслеживает под именем Electrum, использовала вредоносные программы Crashoverride и Industroyer для атак на АСУ ТП, обслуживающую электростанцию на Украине.

В результате кибератаки произошли внезапные отключения электричества в Киеве и области. Этот инцидент был зафиксирован в середине декабря 2016 года.

Исследователь компании Dragos Джо Слоуик заново проанализировал это кибернападение и пришёл к выводу, что атакующие изначально стремились причинить куда более существенный ущерб.

До этого уже было известно, что используемая преступниками вредоносная программа включала модуль, позволяющий атакующим контролировать автоматические выключатели. Более того, благодаря вредоносу можно было воздействовать на устройство связи с объектом (УСО).

Был и ещё один модуль, отвечающий за удаление всех конфигурационных файлов — этакий вайпер. В ходе анализа эксперты также выявили инструмент, разработанный для эксплуатации известной уязвимости (CVE-2015-5374) в устройствах для релейной защиты Siemens SIPROTEC.

Слоуик полагает (PDF), что цель этого инструмента заключалась в создании условий для ещё более разрушительных последствий. Согласно задумке, вышеозначенный инструмент должен был помешать релейной защите выполнять свою функцию уже после того, как подача электроэнергии будет восстановлена.

Это могло привести к физическим разрушениям и более пролонгированному периоду без электричества. Чтобы устранить последствия, потребовалось бы заменить или починить несколько устройств.

Однако, по словам Слоуика, атакующим не удалось отключить релейную защиту из-за нескольких ошибок в коде инструмента для DoS.

 

Telegram получил четыре месяца на исправление критической уязвимости

У разработчиков Telegram появился очень неприятный повод для срочного патчинга. В списке проекта Zero Day Initiative появилась запись ZDI-CAN-30207 для Telegram с 9,8 балла из 10 по CVSS. Уязвимость, как указано в карточке, была передана вендору 26 марта 2026 года, а дедлайн для публичного раскрытия назначен на 24 июля 2026 года.

Исследователем значится Michael DePlante (@izobashi) из проекта TrendAI Zero Day Initiative.

Самое важное здесь то, что технических подробностей пока нет. ZDI обычно не раскрывает механику таких находок до тех пор, пока у вендора есть время на выпуск патча.

Поэтому громкие формулировки про «тотальный взлом» или уже идущие массовые атаки сейчас были бы преувеличением: на данный момент публично подтверждено только существование записи о критической уязвимости и окно, отведённое Telegram на устранение.

 

Тем не менее сама оценка в 9,8 балла выглядит очень серьёзно. В карточке используется вектор AV:N/AC:L/PR:N/UI:N, а это значит, что речь идёт об удалённой атаке с низкой сложностью, которая допускается без привилегий и без участия пользователя.

Проще говоря, если эта оценка подтвердится после публикации полного отчёта, проблема действительно может оказаться из категории самых опасных.

Пока Telegram публично, по доступным данным, эту находку не комментировал. На официальных новостных страницах мессенджера свежего сообщения именно по ZDI-CAN-30207 сейчас не видно.

RSS: Новости на портале Anti-Malware.ru