Havex - Havex
Havex -haittaohjelma , joka tunnetaan myös nimellä Backdoor.Oldrea, on RAT, jota käyttää venäläinen APT -ryhmä " Energetic Bear " tai "Dragonfly". Havex löydettiin vuonna 2013 ja on yksi viidestä tunnetusta ICS -räätälöidystä haittaohjelmasta, jotka on kehitetty viimeisen vuosikymmenen aikana. haittaohjelmia ovat Stuxnet , BlackEnergy , Industroyer/CRASHOVERRIDE ja TRITON/TRISIS . Energetic Bear alkoi käyttää Hasxia laajassa vakoilukampanjassa, joka kohdistuu energia-, ilmailu-, lääke-, puolustus- ja petrokemian aloille. Kampanja kohdistui uhreihin pääasiassa Yhdysvalloissa ja Euroopassa.
Löytö
F-Securen ja Symantecin kyberturvallisuustutkijat löysivät Havex-haittaohjelman, ja ICS-CERT raportoi niistä hyödyntäen molempien yritysten tietoja vuonna 2013. ICS-CERT Alert raportoi analysoivansa uutta haittaohjelmakampanjaa, joka on kohdistettu ICS-laitteisiin useiden hyökkäysvektoreiden kautta ja käyttämällä OPC tutkii kohdeverkoston teollisuuslaitteita.
Kuvaus
Havex -haittaohjelmassa on kaksi pääkomponenttia: RAT ja PHP -muodossa kirjoitettu C&C -palvelin. Havex sisältää myös OPC ( Open Platform Communications ) -skannausmoduulin, jota käytetään teollisuuslaitteiden etsimiseen verkosta. OPC -skannausmoduuli on suunniteltu skannaamaan TCP -laitteita, jotka toimivat porteissa 44818, 105 ja 502. SANSin tutkijat havaitsivat, että nämä portit ovat yhteisiä ICS/SCADA -yrityksille, kuten Siemens ja Rockwell Automation. Käyttämällä väärin OPC -protokollaa, Havex kartoitti teollisuusverkkoja kerran uhrijärjestelmien sisällä. Tutkijat huomauttavat, että OPC -skannausmoduuli toimi vain vanhemmalla DCOM -pohjaisella (Distributed Component Object Model) OPC -standardilla eikä uudemmalla OPC Unified Architecture (UA) -järjestelmällä. Havex liittyy ICS -räätälöityjen haittaohjelmien luokkaan, koska se on kirjoitettu suorittamaan tietojen keräämistä näistä erityisistä järjestelmistä. Havex hyväksi myös toimitusketjussa ja kastelu-reikäinen hyökkäyksiä on ICS myyjän verkkosivujen lisäksi keihäs phishing kampanjoita päästä uhrin järjestelmiä. Kastelu- ja toimitusketjuhyökkäykset olivat kaksi menetelmää. Ensimmäisessä menetelmässä uhrit ohjattiin laillisilta toimittajien verkkosivustoilta vioittuneille sivuille, jotka sisälsivät Havex -haittaohjelman. Toisessa menetelmässä hyökkääjät vaarantivat haavoittuvien toimittajien verkkosivustot ja vioittivat laillisen ohjelmiston ruiskuttaakseen Havex RAT: n. Käyttäjät lataavat sitten tietämättään haittaohjelman, kun he lataavat muuten laillista ohjelmistoa toimittajien verkkosivustoilta. Tämä menetelmä salli haittaohjelman ohittaa perinteisen turvatoimenpiteen, koska käyttäjät ladasivat ohjelmiston, jolla oli lupa asentaa ohjelmia verkkoon. Tunnettuja vaarantuneita toimittajia olivat MESA Imaging, eWON/Talk2M ja MB Connect Line. Vaikka hyökkäysvektorit oli suunnattu yritysverkostoihin, vankkojen ilma -aukkojen puuttuminen monissa ICS -ympäristöissä voi antaa haittaohjelmien kaltaisten haittaohjelmien hypätä helposti yritysverkoista teollisuusverkoihin ja tartuttaa ICS/SCADA -laitteet. Havex, kuten muut takaoven haittaohjelmat, mahdollistaa myös muiden haitallisten koodien ruiskuttamisen uhrien laitteille. Erityisesti Havexia käytettiin usein Karagany -hyötykuorman ruiskuttamiseen vaarantuneille laitteille. Karagany voi varastaa tunnistetietoja, ottaa kuvakaappauksia ja siirtää tiedostoja Dragonfly C&C -palvelimille ja sieltä.
Vaikuttavat alueet ja uhrit
Dragonfly -ryhmä hyödynsi Havex -haittaohjelmia vakoilukampanjassa energiaa ja ilmailua vastaan. lääkkeiden, puolustuksen ja petrokemian uhreja pääasiassa Yhdysvalloissa ja Euroopassa. Dragosin kyberturvallisuustutkijat arvioivat kampanjan kohdistuneen yli 2 000 sivustoon näillä alueilla ja aloilla. Tutkijat Symantecin havaittu Havex haittaohjelma alkoi etsivät energiainfrastruktuuria tavoitteiden jälkeen aluksi suunnattu USA: n ja Kanadan puolustus ja lentoliikenteen alalla. Löytöprosessin aikana tutkijat tutkivat 146 Havex -kampanjaan liittyvää C & C -palvelinta ja 88 haittaohjelmaversiota.
Exploit Kits
Verkkosivuston uudelleenohjaus
Havex -tartunnan saaneet järjestelmät kastelureikähyökkäysten kautta ohjaavat käyttäjät haitallisille verkkosivustoille. Tämän kampanjan vioittuneet sivustot käyttivät LightsOut- ja Hello -hyväksikäyttöpaketteja tartuttaakseen järjestelmät Havex- ja Karagany -troijalaisilla. LightsOut -hyväksikäyttöpaketti käytti väärin Java- ja selainhaavoittuvuuksia toimittaakseen Havex- ja Karagany -hyötykuormat. Hello exploit kit on päivitetty versio LightsOut exploit kitistä, ja se otettiin käyttöön vuonna 2013. Päivitetty Hello exploit kit käyttää jalanjälkiä määrittäessään käyttöjärjestelmän kohdeversiot, fontit, selaimen lisäosat ja muut käyttäjätiedot. Kun nämä tiedot on kerätty, hyväksikäyttöpaketti ohjaa uhrin haitalliseen URL -osoitteeseen tehokkaimpien hyökkäysten perusteella päästäkseen kohteeseen.