Dragos: Российские хакеры хотели причинить еще больше ущерба Украине

Dragos: Российские хакеры хотели причинить еще больше ущерба Украине

Dragos: Российские хакеры хотели причинить еще больше ущерба Украине

Атаковавшие электросети Украины киберпреступники, которых связывают с Россией, вероятно, хотели нанести гораздо более существенный ущерб. Об этом говорится в отчете американской компании Dragos, обеспечивающей кибербезопасность промышленной сферы.

Группировка, которую Dragos отслеживает под именем Electrum, использовала вредоносные программы Crashoverride и Industroyer для атак на АСУ ТП, обслуживающую электростанцию на Украине.

В результате кибератаки произошли внезапные отключения электричества в Киеве и области. Этот инцидент был зафиксирован в середине декабря 2016 года.

Исследователь компании Dragos Джо Слоуик заново проанализировал это кибернападение и пришёл к выводу, что атакующие изначально стремились причинить куда более существенный ущерб.

До этого уже было известно, что используемая преступниками вредоносная программа включала модуль, позволяющий атакующим контролировать автоматические выключатели. Более того, благодаря вредоносу можно было воздействовать на устройство связи с объектом (УСО).

Был и ещё один модуль, отвечающий за удаление всех конфигурационных файлов — этакий вайпер. В ходе анализа эксперты также выявили инструмент, разработанный для эксплуатации известной уязвимости (CVE-2015-5374) в устройствах для релейной защиты Siemens SIPROTEC.

Слоуик полагает (PDF), что цель этого инструмента заключалась в создании условий для ещё более разрушительных последствий. Согласно задумке, вышеозначенный инструмент должен был помешать релейной защите выполнять свою функцию уже после того, как подача электроэнергии будет восстановлена.

Это могло привести к физическим разрушениям и более пролонгированному периоду без электричества. Чтобы устранить последствия, потребовалось бы заменить или починить несколько устройств.

Однако, по словам Слоуика, атакующим не удалось отключить релейную защиту из-за нескольких ошибок в коде инструмента для DoS.

 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Windows-бэкдор ShadowPad распространяется через уязвимость WSUS

Эксперты AhnLab сообщили о новой цепочке атак, в которой злоумышленники активно эксплуатируют недавно закрытую уязвимость в Windows Server Update Services (WSUS) — CVE-2025-59287. Через этот баг атакующие распространяют вредоносную программу ShadowPad, один из самых известных и продвинутых бэкдоров, связанный с китайскими госгруппами.

По данным AhnLab Security Intelligence Center, злоумышленники нацеливаются на серверы Windows, где включён WSUS. Получив доступ через уязвимость, они:

  1. Используют PowerCat — утилиту на базе PowerShell — для получения системного доступа (CMD).
  2. С помощью стандартных системных программ вроде certutil и curl скачивают и устанавливают ShadowPad.

То есть никаких «экзотических» инструментов: атака полностью строится на штатных возможностях Windows.

ShadowPad — наследник PlugX — впервые появился в 2015 году и активно используется киберпреступными группами, связанными с Китаем. SentinelOne ещё в 2021 году называла его «шедевром шпионского софта».

Это модульный бэкдор: после установки он загружает основной модуль, а затем подгружает дополнительные плагины прямо в память, не оставляя следов на диске.

Атакующие применяют технику сторонней загрузки DLL (side-loadin):

  • запускают легитимный файл ETDCtrlHelper.exe,
  • подсовывают ему поддельную DLL ETDApix.dll,
  • DLL работает как загрузчик и разворачивает ShadowPad в памяти.

 

Microsoft закрыла эту дыру в прошлом месяце. Это критическая ошибка десериализации, которую можно использовать для удалённого выполнения кода от имени SYSTEM. После публикации PoC-эксплойта преступники быстро адаптировали его под распространение ShadowPad.

AhnLab отмечает, что через эту уязвимость атакующие не только ставят бэкдор, но и проводят разведку, а в ряде случаев загружают легитимные инструменты администрирования — например, Velociraptor — чтобы замаскировать свою активность.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru