Havex - Havex
Malware Havex , také známý jako Backdoor.Oldrea, je RAT, kterou používá ruská skupina APT „ Energetic Bear “ nebo „Dragonfly“. Havex byl objeven v roce 2013 a je jedním z pěti známých malware přizpůsobených ICS vyvinutých v uplynulém desetiletí. mezi malwares patří Stuxnet , BlackEnergy , Industroyer/CRASHOVERRIDE a TRITON/TRISIS . Energetický medvěd začal využívat Havex v rozsáhlé špionážní kampani zaměřené na energetický, letecký, farmaceutický, obranný a petrochemický sektor. Kampaň byla zaměřena na oběti především ve Spojených státech a Evropě.
Objev
Malware Havex byl objeven výzkumníky v oblasti kybernetické bezpečnosti ve společnostech F-Secure a Symantec a nahlášen společností ICS-CERT s využitím informací od obou těchto firem v roce 2013. Upozornění ICS-CERT Alert hlásilo analýzu nové kampaně zaměřené na malware zaměřenou na zařízení ICS pomocí několika útočných vektorů a pomocí OPC bude provádět průzkum průmyslových zařízení v cílové síti.
Popis
Malware Havex má dvě primární komponenty: RAT a server C&C napsaný v PHP. Havex také obsahuje skenovací modul OPC ( Open Platform Communications ) sloužící k vyhledávání průmyslových zařízení v síti. Skenovací modul OPC byl navržen pro skenování zařízení TCP pracujících na portech 44818, 105 a 502. Vědci ze společnosti SANS poznamenali, že tyto porty jsou společné společnostem ICS/SCADA, jako jsou Siemens a Rockwell Automation. Od zneužívání OPC protokol, HAVEX mapovány průmyslových sítí jednou uvnitř obětí systémů. Vědci poznamenávají, že skenovací modul OPC fungoval pouze na starším standardu OPC na bázi DCOM (Distributed Component Object Model) a nikoli na novější OPC Unified Architecture (UA). Havex se připojuje ke kategorii malwaru přizpůsobeného ICS, protože je určen k shromažďování informací o těchto konkrétních systémech. Havex také využíval útoky na dodavatelský řetězec a napajedla na webech prodejců ICS kromě kampaní s kopím phishingu, aby získal přístup k obětním systémům. Útoky napajedla a dodavatelského řetězce byly v metodice dvojí. V první metodě byly oběti přesměrovány z webů legitimních prodejců na poškozené stránky obsahující malware Havex. Ve druhé metodě útočníci napadli zranitelné webové stránky prodejců a poškodili legitimní software, aby aplikovali Havex RAT. Uživatelé by pak nevědomky stáhli malware při stahování jinak legitimního softwaru z webových stránek prodejců. Tato metoda umožnila malwaru obejít tradiční bezpečnostní opatření, protože software stáhli uživatelé s oprávněním instalovat programy do sítě. Známými kompromitovanými dodavateli byly MESA Imaging, eWON/Talk2M a MB Connect Line. Zatímco útočné vektory byly zaměřeny na obchodní sítě, nedostatek robustních vzduchových mezer v mnoha prostředích ICS by mohl umožnit malwaru, jako je Havex, přeskočit snadno z obchodních sítí do průmyslových sítí a infikovat zařízení ICS/SCADA. Havex, stejně jako ostatní backdoor malwares, také umožňuje vložení dalšího škodlivého kódu do zařízení obětí. Konkrétně byl Havex často používán k injekci užitečného zatížení Karagany na ohrožená zařízení. Karagany mohla ukrást pověření, pořizovat snímky obrazovky a přenášet soubory na a ze serverů Dragonfly C&C.
Dotčené regiony a oběti
Skupina Dragonfly použila malware Havex ve špionážní kampani proti energii, letectví. farmaceutické, obranné a petrochemické oběti především v USA a Evropě. Výzkumní pracovníci v oblasti kybernetické bezpečnosti v Dragosu odhadovali, že se kampaň zaměřila na více než 2 000 míst v těchto regionech a sektorech. Vědci ze společnosti Symantec zjistili, že malware Havex začal hledat cíle energetické infrastruktury poté, co se původně zaměřil na americké a kanadské obranné a letecké sektory. Během procesu objevování výzkumníci prozkoumali 146 serverů C&C spojených s kampaní Havex a 88 variant malwaru.
Exploit Kit
Přesměrování přesměrování webových stránek
Systémy infikované Havex prostřednictvím útoků napajedel přesměrují uživatele na škodlivé webové stránky. Poškozené webové stránky v této kampani používaly exploitové sady LightsOut a Hello k infikování systémů trojskými koni Havex a Karagany. Sada pro vykořisťování LightsOut zneužívala zranitelnosti Javy a prohlížeče k poskytování užitečného zatížení Havex a Karagany. Hello exploit kit je aktualizovanou verzí exploitové sady LightsOut a začal se používat v roce 2013. Aktualizovaná Hello Hello exploit kit využívá stopy k určení cílových verzí OS, písem, doplňků prohlížeče a dalších informací o uživateli. Jakmile jsou tyto informace shromážděny, exploit kit přesměruje oběť na škodlivou URL na základě nejúčinnějších exploitů, aby získal přístup k cíli.