El malware Havex , también conocido como Backdoor.Oldrea, es un troyano de acceso remoto (RAT) empleado por el grupo APT ruso " Energetic Bear " o "Dragonfly". [ 1 ] [ 2 ] Havex fue descubierto en 2013 y es uno de los cinco malware conocidos diseñados para sistemas de control industrial (ICS) desarrollados en la última década. Estos malware incluyen Stuxnet , BlackEnergy , Industroyer/CRASHOVERRIDE y TRITON/TRISIS . [ 3 ] Energetic Bear comenzó a utilizar Havex en una campaña de espionaje generalizada dirigida a los sectores de energía, aviación, farmacéutico, defensa y petroquímico. [ 1 ] La campaña se dirigió principalmente a víctimas en Estados Unidos y Europa. [ 2 ]
Descubrimiento
El malware Havex fue descubierto por investigadores de ciberseguridad de F-Secure y Symantec , y reportado por ICS-CERT utilizando información de ambas empresas en 2013. [ 4 ] [ 5 ] La alerta de ICS-CERT informó sobre el análisis de una nueva campaña de malware dirigida a equipos ICS a través de varios vectores de ataque y el uso de OPC para realizar reconocimiento en equipos industriales en la red objetivo. [ 2 ]
Descripción
El malware Havex tiene dos componentes principales: un RAT y un servidor C&C escrito en PHP. [ 4 ] Havex también incluye un módulo de escaneo OPC ( Open Platform Communications ) utilizado para buscar dispositivos industriales en una red. [ 2 ] El módulo de escaneo OPC fue diseñado para buscar dispositivos TCP que operan en los puertos 44818, 105 y 502. [ 6 ] Investigadores de SANS observaron que estos puertos son comunes en empresas de ICS/SCADA como Siemens y Rockwell Automation. [ 6 ] Al abusar del protocolo OPC , Havex mapeó redes industriales una vez dentro de los sistemas de la víctima. [ 7 ] Los investigadores señalan que el módulo de escaneo OPC solo operaba en el estándar OPC antiguo basado en DCOM (Distributed Component Object Model) y no en la arquitectura unificada OPC (UA) más reciente. [ 2 ] Havex se une a la categoría de malware adaptado a ICS porque está escrito para realizar recopilación de información en estos sistemas específicos. Havex también explotó ataques de cadena de suministro y de punto de acceso en sitios web de proveedores de ICS, además de campañas de spear phishing, para obtener acceso a los sistemas de las víctimas. [ 5 ] [ 6 ] Los ataques de punto de acceso y de cadena de suministro tenían una metodología doble. En el primer método, las víctimas eran redirigidas desde sitios web legítimos de proveedores a páginas corruptas que contenían el malware Havex. [ 1 ] En el segundo método, los atacantes comprometían sitios web vulnerables de proveedores y corrompían software legítimo para inyectar el RAT Havex. Los usuarios descargaban entonces el malware sin saberlo al descargar software legítimo de los sitios web de los proveedores. [ 6 ] Este método permitía que el malware eludiera las medidas de seguridad tradicionales porque el software era descargado por usuarios con autorización para instalar programas en la red. Los proveedores comprometidos conocidos eran MESA Imaging, eWON/Talk2M y MB Connect Line. [ 8 ] Si bien los vectores de ataque estaban dirigidos a redes empresariales, la falta de aislamiento de red robusto en muchos entornos ICS podría permitir que malware como Havex saltara fácilmente de redes empresariales a redes industriales e infectara equipos ICS/SCADA. Havex, al igual que otros programas maliciosos de puerta trasera, también permite la inyección de otro código malicioso en los dispositivos de las víctimas. Específicamente, Havex se usaba a menudo para inyectar la carga útil de Karagany en dispositivos comprometidos. Karagany podía robar credenciales, tomar capturas de pantalla y transferir archivos hacia y desde los servidores C&C de Dragonfly. [ 6]
Regiones afectadas y víctimas
El grupo Dragonfly utilizó el malware Havex en una campaña de espionaje contra víctimas de los sectores energético, aeronáutico, farmacéutico, de defensa y petroquímico, principalmente en Estados Unidos y Europa. [ 1 ] Investigadores de ciberseguridad de Dragos estimaron que la campaña atacó a más de 2000 sitios en estas regiones y sectores. [ 9 ] Investigadores de Symantec observaron que el malware Havex comenzó a buscar objetivos de infraestructura energética después de haber atacado inicialmente los sectores de defensa y aviación de Estados Unidos y Canadá. [ 10 ] Mediante el proceso de descubrimiento, los investigadores examinaron 146 servidores C&C asociados con la campaña Havex y 88 variantes del malware. [ 11 ]
Kits de exploits
Inyección de redireccionamiento de sitio web
Havex infectó sistemas mediante ataques de punto de acceso que redirigían a los usuarios a sitios web maliciosos. [ 1 ] Los sitios web comprometidos en esta campaña utilizaron los kits de exploits LightsOut y Hello para infectar sistemas con los troyanos Havex y Karagany. [ 10 ] El kit de exploits LightsOut aprovechó vulnerabilidades de Java y del navegador para distribuir las cargas útiles de Havex y Karagany. [ 10 ] El kit de exploits Hello es una versión actualizada del kit de exploits LightsOut y comenzó a utilizarse en 2013. [ 10 ] El kit de exploits Hello actualizado utiliza el rastreo para determinar las versiones del sistema operativo objetivo, las fuentes, los complementos del navegador y otra información del usuario. [ 10 ] Una vez recopilada esta información, el kit de exploits redirige a la víctima a una URL maliciosa basada en los exploits más eficientes para obtener acceso al objetivo. [ 10 ]
Referencias
- 1 2 3 4 5 "Havex" . NJCCIC . Consultado el 18 de abril de 2018 .
- 1 2 3 4 5 "Malware enfocado en ICS | ICS-CERT" . ics-cert.us-cert.gov . Consultado el 18 de abril de 2018 .
- ↑ "Los atacantes implementan un nuevo marco de ataque a sistemas de control industrial (ICS) llamado "TRITON" y causan interrupciones operativas en infraestructuras críticas | FireEye" . Consultado el 14 de mayo de 2018 .
- 1 2 "Malware enfocado en ICS (Actualización A) | ICS-CERT" . ics-cert.us-cert.gov . Consultado el 18 de abril de 2018 .
- 1 2 "Campaña de ciberespionaje basada en Havex RAT ataca sistemas ICS/SCADA" . Security Affairs . 25 de junio de 2013. Recuperado el 18 de abril de 2018 .
- 1 2 3 4 5 Nelson, Nell (18 de enero de 2016). "El impacto del malware Dragonfly en los sistemas de control industrial" . Instituto SANS.
- ↑ "CRASHOVERRIDE: Análisis de la amenaza a las operaciones de la red eléctrica" (PDF) .
- ↑ "Divulgación completa de los troyanos Havex - Blog de NETRESEC" . Netresec . 27 de octubre de 2014. Consultado el 15 de abril de 2018 .
- ↑ "CRASHOVERRIDE: Análisis de la amenaza a las operaciones de la red eléctrica" (PDF) .
- 1 2 3 4 5 6 "Dragonfly: Ataques de ciberespionaje contra proveedores de energía" (PDF) . 7 de julio de 2014. Archivado del original (PDF) el 1 de agosto de 2014.
- ↑ "Atacantes que utilizan Havex RAT contra sistemas de control industrial | SecurityWeek.Com" . www.securityweek.com . Consultado el 18 de abril de 2018 .
- troyanos de Windows
- Ciberataques al sector energético
- Software malicioso dirigido a sistemas de control industrial
- La década de 2010 en el mundo del hacking
- 2013 en informática