Aktualności

Rosyjski cyberatak na polską energetykę.

Newsy

Rosyjski cyberatak na polską energetykę.

Rosyjski cyberatak na polską energetykę. Brytyjczycy ujawniają nowe szczegóły. Unia Europejska oraz Wielka Brytania domagają się od operatorów infrastruktury krytycznej pilnych działań po formalnym ataku na polską sieć energetyczną rosyjskiej Federalnej Służbie Bezpieczeństwa.

 

Brytyjskie ministerstwo spraw zagranicznych (FCDO) określiło atak, przeprowadzony przez Centrum 16, jako kolejny przykład nieodpowiedzia

 

lnych prób siania chaosu w Europie przez rosyjskie państwo. Miłosz Motyka, minister energii, potwierdził atak na krajową sieć energetyczną w styczniu. Jak mówił, eksperci podejrzewali, że sprawcy próbowali zakłócić komunikację między instalacjami odnawialnych źródeł energii a operatorami dystrybucji prądu.

Atak ostatecznie się nie powiódł, ale podejrzenia szybko padły na Rosję. Napastnicy próbowali wdrożyć destrukcyjne złośliwe oprogramowanie DynoWiper, narzędzie kojarzone zwykle z operacjami wspieranymi przez rosyjskie państwo. Firma Mandiant wcześniej powiązała blackouty na Ukrainie w 2023 r. z wykorzystaniem przez grupę Sandworm złośliwego oprogramowania CaddyWiper. Natomiast National Cyber Security Centre (NCSC) wraz z sojusznikami wskazało tę samą jednostkę wywiadu wojskowego jako odpowiedzialną za ataki wiperem WhisperGate na początku rosyjskiej inwazji w 2022 roku. Atak w Polsce mógł pozbawić prądu nawet pół miliona Polaków w środku zimy,  co czyni ten cyberatak potencjalnie śmiertelnie groźnym.

Czas na działanie

Najważniejszym zaleceniem agencji wywiadowczych jest wyłączenie protokołów SNMPv1 i SNMPv2 na rzecz SNMPv3 z uwierzytelnianiem authPriv. Zapewniają one silne uwierzytelnianie i szyfrowanie danych, a także dezaktywacja funkcji Cisco Smart Install na wszystkich urządzeniach.

Typowa taktyka Centrum 16 polega na skanowaniu urządzeń odpowiadających w protokołach SNMPv1/2. Obsługują one domyślne lub łatwe do odgadnięcia „community strings”, często wykorzystywane do uzyskiwania dostępu do urządzeń sieciowych. Takich jak routery, technika, przed którą NCSC i inne agencje ostrzegały już oddzielnie w kwietniu.

Napastnicy mogą wykorzystać dostęp przez SNMP do pozyskania danych konfiguracyjnych urządzeń i przesłania ich na serwer znajdujący się pod ich kontrolą.  Może to następnie ułatwić utrzymanie trwałego dostępu.  Dokument obejmuje również wykorzystywanie luk w urządzeniach Cisco, w tym tych z włączoną funkcją Smart Install.

Źródło: www.crn.pl

W razie dodatkowych pytań, zapraszamy do kontaktu.