Loading article…
Industroyer [1] ( Crashoverrideとも呼ばれる)は、 2016年12月17日のウクライナの電力網へのサイバー攻撃で使用されたとみられるマルウェアフレームワークである。 [2] [3] [4]この攻撃により、首都キエフ の5分の1が1時間にわたって停電し、大規模なテストだったと考えられている。[5] [6]キエフの事件は、2年間で2回目のウクライナの電力網へのサイバー攻撃だった。最初の攻撃は2015年12月23日に発生した。 [7] Industroyerは、電力網を攻撃することに特化した初のマルウェアとして知られている。[8] 同時に、Stuxnet、Havex、BlackEnergyに続き、産業用制御システムを標的とすることが公に明らかにされた4番目のマルウェアでもある。
発見と命名
このマルウェアはスロバキアのインターネットセキュリティ企業ESETによって発見された。ESETとほとんどのサイバーセキュリティ企業はこれを「Industroyer」という名前で検出している。[9] [10] サイバーセキュリティ企業Dragosは、このマルウェアを「Crashoverride」と名付けた。[8] 2022年、ロシアのハッカー集団Sandwormは、Industroyerの亜種であるIndustroyer2を使用してウクライナで停電を開始した。[11]
説明
Industroyer [12]の詳細な分析により、このマルウェアは産業用制御システム、特に変電所 で使用される制御システムの動作プロセスを妨害するように設計されていることが明らかになりました。Industroyerはモジュール型マルウェアであり、その主なコンポーネントは次のとおりです。
- メインのバックドアは、 マルウェアの他のすべてのコンポーネントを制御するために使用されます。攻撃者からのコマンドを受信するために、リモートのコマンド アンド コントロール サーバーに接続します。
- 追加のバックドアは、メインのバックドアが検出されたり無効になったりした場合でも、攻撃者が標的のネットワークへのアクセスを回復できるようにする代替の永続化メカニズムを提供します。
- ランチャー コンポーネントは、ペイロード コンポーネントとデータ ワイパー コンポーネントを起動する独立した実行可能ファイルです。ランチャー コンポーネントには特定の起動日時が含まれており、分析されたサンプルには 2016 年 12 月 17 日と 2016 年 12 月 20 日の 2 つの日付が含まれていました (注: 前者の日付は、実際に攻撃が実行された日付です)。
- 4 つのペイロードコンポーネントは、次の標準規格で指定されている特定の産業用通信プロトコルを対象としています: IEC 60870-5-101、IEC 60870-5-104、IEC 61850、および OLE for Process Control Data Access ( OPC Data Access )。ペイロード コンポーネントの機能には、ネットワークのマッピングと、特定の産業用制御デバイスへのコマンドの発行が含まれます。
- データ ワイパー コンポーネントは、システムにとって重要なレジストリ キーを消去し、ファイルを上書きしてシステムを起動不能にし、攻撃からの回復を困難にするように設計されています。
参照
参考文献
- ^ スペイン語ビデオ CCN-CERT STICS カンファレンス 2017。「ビデオ - Youtube」。YouTube。
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク) - ^ 「NPC Ukrenergo 公式声明」。Facebook。2016年12月18日。
- ^ Pavel Polityuk、Oleg Vukmanovic、Stephen Jewkes(2017年1月18日)。「ウクライナの停電はサイバー攻撃だった:Ukrenergo」ロイター。
- ^ Cherepanov, Anton (2017 年 6 月 17 日)。「Industroyer: Stuxnet 以来の産業用制御システムに対する最大の脅威」www.welivesecurity.com . ESET。
- ^ Zetter, Kim (2017年1月17日). 「ウクライナの電力網が再びハッキングされた」. マザーボード.
- ^ 「『クラッシュオーバーライド』:電力網をダウンさせたマルウェア」WIRED 。 2018年1月22日閲覧。
- ^ 「ICS を侵害する進行中の高度なマルウェア キャンペーン (更新 E) | ICS-CERT」 。ics- cert.us-cert.gov。2018年1 月 22 日閲覧。
- ^ ab Dragos Inc. (2017年6月12日). 「CRASHOVERRIDEによる電力網運用への脅威の分析」(PDF)。Dragos。
- ^ 「Industroyer の主なバックドア検出」。Virustotal。2017 年 6 月 27 日。
- ^ 「Industroyer データ ワイパー コンポーネントの検出」。Virustotal。2017 年 6 月 27 日。
- ^ グリーンバーグ、アンディ。「ロシアのサンドワームハッカーがウクライナで3度目の停電を企てた」。Wired。ISSN 1059-1028。2022年4 月13日閲覧。
- ^ Cherepanov, Anton (2017 年 6 月 12 日). 「WIN32/INDUSTROYER 産業用制御システムに対する新たな脅威」(PDF) . www.welivesecurity.com . ESET.
さらに読む
- ENISA 「産業用制御システムの保護。欧州および加盟国向けの推奨事項」。2011 年 12 月 14 日。
- 米国国土安全保障省「推奨される実践: 産業用制御システム、サイバーセキュリティ インシデント対応能力の開発」(PDF)。2009 年 10 月 1 日。
- アンディ・グリーンバーグ (2017 年 6 月 20 日)。「いかにしてロシアの国家全体がサイバー戦争の実験室となったか」。Wired。
- Michael McFail、Jordan Hanna、Daniel Rebori-Carretero (2021 年 12 月)。「産業用制御システムにおける検出エンジニアリング - ウクライナ 2016 年攻撃: Sandworm チームと Industroyer のケース スタディ」。mitre.org。MITRE。
