Havex - Havex

Havex malware , også kjent som Backdoor.Oldrea, er en RAT ansatt av den russiske tilskrevne APT -gruppen “ Energetic Bear ” eller “Dragonfly.” Havex ble oppdaget i 2013 og er en av fem kjente ICS -skreddersydde malware utviklet i det siste tiåret. Disse malwares inkluderer Stuxnet , BlackEnergy , Industroyer/CRASHOVERRIDE og TRITON/TRISIS . Energetic Bear begynte å bruke Havex i en utbredt spionasje -kampanje rettet mot energi, luftfart, farmasi, forsvar og petrokjemiske sektorer. Kampanjen var rettet mot ofre først og fremst i USA og Europa.

Oppdagelse

Havex-skadelig programvare ble oppdaget av cybersecurity-forskere ved F-Secure og Symantec og rapportert av ICS-CERT ved bruk av informasjon fra begge disse selskapene i 2013. ICS-CERT Alert rapporterte om analyse av en ny malware-kampanje rettet mot ICS-utstyr via flere angrepsvektorer og bruk av OPC skal utføre rekognosering på industrielt utstyr på målnettet.

Beskrivelse

Havex -skadelig programvare har to hovedkomponenter: En RAT og en C & C -server skrevet i PHP. Havex inkluderer også en OPC ( Open Platform Communications ) skannemodul som brukes til å søke etter industrielle enheter på et nettverk. OPC -skannemodulen ble designet for å søke etter TCP -enheter som opererer på porter 44818, 105 og 502. Forskere ved SANS bemerket at disse portene er felles for ICS/SCADA -selskaper som Siemens og Rockwell Automation. Ved å misbruke OPC -protokollen kartla Havex industrielle nettverk en gang inne i offersystemer. Forskere merker at OPC -skannemodulen bare opererte på den eldre DCOM -baserte (Distributed Component Object Model) OPC -standarden og ikke den nyere OPC Unified Architecture (UA). Havex slutter seg til kategorien ICS -skreddersydd skadelig programvare fordi det er skrevet for å gjennomføre innsamling av informasjon om disse spesifikke systemene. Havex utnyttet også forsyningskjede og vannhullangrep på ICS-leverandørens nettsteder i tillegg til spydfiskekampanjer for å få tilgang til offersystemer. Vannhulls- og forsyningskjedeangrepene var todelt i metodikk. I den første metoden ble ofrene omdirigert fra legitime leverandørnettsteder til ødelagte sider som inneholder Havex -skadelig programvare. I den andre metoden kompromitterte angriperne sårbare leverandørnettsteder og ødela legitim programvare for å injisere Havex RAT. Brukere ville deretter ubevisst laste ned skadelig programvare når de laster ned ellers legitim programvare fra leverandørens nettsteder. Denne metoden tillot skadelig programvare å omgå tradisjonelle sikkerhetstiltak fordi programvare ble lastet ned av brukere med autorisasjon til å installere programmer på nettverket. Kjente kompromitterte leverandører var MESA Imaging, eWON/Talk2M og MB Connect Line. Selv om angrepsvektorene var rettet mot forretningsnettverk, kan mangelen på robuste luftgap i mange ICS -miljøer tillate skadelig programvare som Havex å enkelt hoppe fra forretningsnettverk til industrielle nettverk og infisere ICS/SCADA -utstyr. Havex, som andre bakdørsprogrammer, tillater også injeksjon av annen ondsinnet kode på offerenheter. Spesielt ble Havex ofte brukt til å injisere Karagany nyttelast på kompromitterte enheter. Karagany kan stjele legitimasjon, ta skjermbilder og overføre filer til og fra Dragonfly C & C -servere.

Berørte regioner og ofre

Dragonfly -gruppen benyttet Havex -skadelig programvare i en spionakampanje mot energi, luftfart. farmasøytiske, forsvars- og petrokjemiske ofre i hovedsak USA og Europa. Cybersikkerhetsforskere ved Dragos anslår at kampanjen var rettet mot over 2000 nettsteder i disse regionene og sektorene. Forskere ved Symantec observerte at Havex malware begynte å søke mål for energiinfrastruktur etter først å ha rettet seg mot amerikanske og kanadiske forsvars- og luftfartssektorer. Gjennom oppdagelsesprosessen undersøkte forskerne 146 C & C -servere knyttet til Havex -kampanjen og 88 varianter av skadelig programvare.

Utnytt kits

Omdirigering av nettsted

Havex -infiserte systemer via vannhullangrep viderekobler brukere til ondsinnede nettsteder. Korrupte nettsteder i denne kampanjen brukte LightsOut og Hello utnyttelsessett for å infisere systemer med Havex og Karagany trojanere. LightsOut -utnyttelsessettet misbrukte sårbarheter for Java og nettlesere for å levere nyttelastene fra Havex og Karagany. Hello exploit-settet er en oppdatert versjon av LightsOut exploit-settet og ble tatt i bruk i 2013. Det oppdaterte Hello exploit-settet bruker fotavtrykk for å bestemme mål-versjoner, fonter, nettlesertillegg og annen brukerinformasjon. Når denne informasjonen er samlet, omdirigerer utnyttelsessettet offeret til en ondsinnet URL basert på de mest effektive utnyttelsene for å få tilgang til målet.

Referanser