- Havex
Havex zararlı yazılım da Backdoor.Oldrea olarak bilinen, bir olan RAT Rusça tarafından istihdam APT grup “atfedilen Enerjik Ayı 2013 yılında“Yusufçuk." Havex keşfedildi” veya beş bilinen biridir ICS son on geliştirilen kötü amaçlı yazılım uyarlanmış. Bunlar kötü amaçlı yazılımlar arasında Stuxnet , BlackEnergy , Industroyer/CRASHOVERRIDE ve TRITON/TRISIS bulunur.Energetic Bear enerji, havacılık, ilaç, savunma ve petrokimya sektörlerini hedef alan yaygın bir casusluk kampanyasında Havex'i kullanmaya başladı.Kampanya öncelikle Amerika Birleşik Devletleri ve Avrupa'daki kurbanları hedef aldı.
keşif
Havex kötü amaçlı yazılımı, F-Secure ve Symantec'teki siber güvenlik araştırmacıları tarafından keşfedildi ve ICS-CERT tarafından bu iki firmadan alınan bilgiler kullanılarak 2013 yılında rapor edildi. ICS-CERT Uyarısı, çeşitli saldırı vektörleri aracılığıyla ICS ekipmanını hedefleyen yeni bir kötü amaçlı yazılım kampanyasını analiz ettiğini ve OPC, hedef ağdaki endüstriyel ekipman üzerinde keşif yapmak için.
Açıklama
Havex kötü amaçlı yazılımının iki ana bileşeni vardır: PHP ile yazılmış bir RAT ve bir C&C sunucusu. Havex ayrıca bir ağ üzerinde endüstriyel cihazları aramak için kullanılan bir OPC ( Açık Platform İletişimi ) tarama modülü içerir. OPC tarama modülü, 44818, 105 ve 502 numaralı bağlantı noktalarında çalışan TCP cihazlarını taramak için tasarlandı. SANS araştırmacıları, bu bağlantı noktalarının Siemens ve Rockwell Automation gibi ICS/SCADA şirketlerinde ortak olduğunu belirtti . Havex , OPC protokolünü kötüye kullanarak endüstriyel ağları bir kez kurban sistemlerin içinde eşledi. Araştırmacılar, OPC tarama modülünün yalnızca eski DCOM tabanlı (Dağıtılmış Bileşen Nesne Modeli) OPC standardında çalıştırıldığını ve daha yeni OPC Birleşik Mimarisinde (UA) çalıştırılmadığını belirtiyorlar. Havex, bu belirli sistemlerde bilgi toplamak için yazıldığından, ICS'ye özel kötü amaçlı yazılım kategorisine katılır. Havex , kurban sistemlerine erişim elde etmek için hedef odaklı kimlik avı kampanyalarına ek olarak, ICS satıcı web sitelerine yönelik tedarik zinciri ve karalama saldırılarından da yararlandı . Sulama ve tedarik zinciri saldırıları metodolojide iki yönlüydü. İlk yöntemde, kurbanlar yasal satıcı web sitelerinden Havex kötü amaçlı yazılımını içeren bozuk sayfalara yönlendirildi. İkinci yöntemde, saldırganlar, Havex RAT'ı enjekte etmek için savunmasız satıcı web sitelerini ve bozuk meşru yazılımları tehlikeye attı. Kullanıcılar, satıcı web sitelerinden başka türlü meşru yazılımları indirirken bilmeden kötü amaçlı yazılımı indirir. Bu yöntem, kötü amaçlı yazılımın geleneksel güvenlik önlemini atlamasına izin verdi, çünkü yazılımlar, ağa program yükleme yetkisi olan kullanıcılar tarafından indirildi. Güvenliği ihlal edildiği bilinen satıcılar MESA Imaging, eWON/Talk2M ve MB Connect Line'dı. Saldırı vektörleri iş ağlarına yönelik olsa da, birçok ICS ortamındaki sağlam hava boşluklarının olmaması, Havex gibi kötü amaçlı yazılımların iş ağlarından endüstriyel ağlara kolayca sıçramasına ve ICS/SCADA ekipmanına bulaşmasına izin verebilir. Havex, diğer arka kapı kötü amaçlı yazılımları gibi, diğer kötü amaçlı kodların kurban cihazlarına enjekte edilmesine de izin verir. Spesifik olarak, Havex genellikle Karagany yükünü güvenliği ihlal edilmiş cihazlara enjekte etmek için kullanıldı. Karagany, kimlik bilgilerini çalabilir, ekran görüntüleri alabilir ve Dragonfly C&C sunucularına ve sunucularından dosya aktarabilir.
Etkilenen Bölgeler ve Kurbanlar
Dragonfly grubu, enerji ve havacılığa karşı bir casusluk kampanyasında Havex kötü amaçlı yazılımını kullandı. başta Amerika Birleşik Devletleri ve Avrupa'da ilaç, savunma ve petrokimya kurbanları. Dragos'taki siber güvenlik araştırmacıları, kampanyanın bu bölgelerde ve sektörlerde 2.000'den fazla siteyi hedef aldığını tahmin ediyor. Symantec'teki araştırmacılar, Havex kötü amaçlı yazılımının başlangıçta ABD ve Kanada savunma ve havacılık sektörlerini hedefledikten sonra enerji altyapısı hedefleri aramaya başladığını gözlemledi. Araştırmacılar, keşif süreci boyunca Havex kampanyasıyla ilişkili 146 C&C sunucusunu ve kötü amaçlı yazılımın 88 çeşidini inceledi.
İstismar Kitleri
Web Sitesi Yönlendirme Enjeksiyonu
Havex virüslü sistemler, kullanıcıları kötü niyetli web sitelerine yönlendiren watering hole saldırıları yoluyla. Bu kampanyadaki bozuk web siteleri, Havex ve Karagany truva atlarıyla sistemlere bulaşmak için LightsOut ve Hello istismar kitlerini kullandı. LightsOut istismar kiti, Havex ve Karagany yüklerini sağlamak için Java ve tarayıcı güvenlik açıklarını kötüye kullandı. Hello exploit kiti, LightsOut exploit kitinin güncellenmiş bir sürümüdür ve 2013'te kullanıma girmiştir. Güncellenmiş Hello exploit kiti, hedef işletim sistemi sürümlerini, yazı tiplerini, tarayıcı eklentilerini ve diğer kullanıcı bilgilerini belirlemek için ayak izini kullanır . Bu bilgi toplandıktan sonra, istismar kiti kurbanı , hedefe erişim elde etmek için en verimli istismarlara dayalı olarak kötü niyetli bir URL'ye yönlendirir .