丹麦能源袭击预示着更关键的基础设施成为目标

5 月,22 个丹麦能源部门组织在与俄罗斯 Sandworm APT 部分相关的攻击中受到损害。

丹麦关键基础设施安全非营利组织 SektorCERT 的一份新报告描述了不同的攻击者群体利用合勤防火墙设备中的多个关键漏洞(包括两个零日漏洞)侵入工业机械,迫使某些目标“孤岛”,将其与网络隔离。

部分但并非全部违规行为涉及与已知由 Sandworm 使用的服务器的通信,该组织因其之前的多次网格攻击而令人担忧。

但这不仅仅是针对能源行业的国家级 APT。网络安全公司 Resecurity 最近的一份报告描述了网络犯罪组织对能源部门的攻击大幅增加,这似乎也在丹麦的攻击中发挥了作用。

民族国家 APT 是针对能源的最大威胁,因为外国情报机构将其用作影响国家经济和国家安全的工具。

网络犯罪分子也在其中发挥着重要作用,因为他们通常通过损害供应链中的员工和操作员(包括工程师)来获得唾手可得的成果。

第一波浪潮

4 月底,通信设备公司 Zyxel 披露了一个影响其防火墙和 VPN 设备固件的命令注入漏洞。

CVE-2023-28771允许任何攻击者制作消息以执行远程、未经授权的操作系统命令,该漏洞的 CVSS 评级为 9.8“严重”。

许多参与运营丹麦电网的组织都使用合勤防火墙作为互联网和工业控制系统(控制可靠性的系统)和安全关键设备之间的缓冲区。

两周后,也就是 5 月 11 日,这些都落了空。

攻击者事先就知道他们想要攻击的人,没有一次失手。大约 11 家能源公司立即受到攻击,关键基础设施暴露给攻击者。在另外五个组织中,攻击者未能成功获得控制权。

在执法部门连夜的帮助下,所有 11 家受感染的公司都得到了保护。但仅仅 11 天后,看似不同的攻击者就尝试了这一行动。

此外,更复杂的攻击

这一次,在最初的漏洞得到控制的情况下,攻击者将两个零日漏洞(CVE-2023-33009和CVE-2023-33010)武器化,这两个漏洞都是 9.8“严重”缓冲区溢出漏洞,影响相同的防火墙。

他们于 5 月 22 日至 25 日对多家能源行业公司发起攻击,部署了多个不同的有效负载,包括 DDoS 工具和 Mirai 变体 Moobot。

攻击者尝试了不同的有效负载,看看哪种有效负载效果最好,这就是为什么下载了几个不同的有效负载。

在此期间,根据当局的建议或仅仅出于谨慎的考虑,多个目标作为“孤岛”运行,与国家电网的其他部分隔绝。

在其中一些情况下,单个网络数据包是从已知与 Sandworm 相关的服务器传送的。

值得注意的是,俄罗斯大约在同一时间在丹麦开展了其他秘密行动。尽管如此,SektorCERT 并未提供明确的归属。

网络犯罪分子参与行动

尽管在丹麦前所未有,但在全球范围内,针对关键能源公司的民族国家攻击并不新鲜。

我们看到来自朝鲜和伊朗的多起针对核能领域的有针对性的攻击,特别是为了获取敏感知识产权、员工信息及其访问权限,以及渗透到供应链。

但这不仅仅是民族国家的 APT。到 5 月 30 日,即两个零日漏洞公布一周后,SektorCERT 观察到针对丹麦关键基础设施的攻击尝试呈爆炸式增长,尤其是来自波兰和乌克兰的 IP 地址。

以前针对的是个别选定的公司,现在每个人都遭到枪击”枪林弹雨——包括不易受到攻击的防火墙。

他们看到了高风险和相应的高回报,随着越来越多的组织(如Alphv、Lockbit 和其他组织)继续成功攻击能源行业,越来越多的勒索软件组织开始注意到针对这些类型的组织并对其产生影响所带来的潜在收益。

此外,能源行业的受害者增加了很多‘街头信誉’ 致那些成功攻击这些组织并侥幸逃脱惩罚的团体。

正如丹麦所证明的那样,只有当有效的监控和防御与公司和执法部门之间的合作相结合时,此类攻击才能被制止。

归根结底,这是一个需要在多个团队和工具之间进行整体解决和协调的问题。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/195908.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Shell条件测试练习

1、取出/etc/passwd文件的第6行; [rootshell ~]# head -6 /etc/passwd | tail -1 sync:x:5:0:sync:/sbin:/bin/sync [rootshell ~]# sed -n 6p /etc/passwd sync:x:5:0:sync:/sbin:/bin/sync [rootshell ~]# awk NR6 /etc/passwd sync:x:5:0:sync:/sbin:/bin/sync 2…

Node.js之TCP(net)

Hi I’m Shendi Node.js之TCP(net) 最近使用Nodejs编写程序,需要用到自己编写的分布式工具,于是需要将Java版的用NodeJs重新写一遍,需要使用到TCP通信,于是在这里记录下Node.js TCP 的使用方法 依赖 需要使…

ADS村田电感.mod(spice netlist文件)和.s2p模型导入与区别

ADS村田电感.mod(spice netlist文件)和.s2p模型导入与区别 简介环境过程s2pspice netlist(.mod文件)导入和结果对比 简介 记录了ADS村田电感.mod(spice netlist文件)和.s2p模型导入与区别 环境 ADS2020 …

python趣味编程-5分钟实现一个俄罗斯方块游戏(含源码、步骤讲解)

Python俄罗斯方块游戏是一款基于GUI的标题匹配益智游戏,非常容易理解和使用。说到游戏玩法,一切都和真实的一样。 用户必须管理俄罗斯方块的随机序列。在这个Python 俄罗斯方块游戏项目中,我将教您如何使用 Python 制作俄罗斯方块游戏。 Python 代码中的俄罗斯方块游戏:项目…

【Highway-env】IntersectionEnv代码阅读

文章目录 主要完成任务代码结构1.action space2.default_config3.reward_agent_rewards_agent_reward_reward_rewards小结 4.terminated & truncated5.reset_make_road_make_vehicles_spawn_vehicle 6.step 主要完成任务 IntersectionEnv继承自AbstractEnv,主要完成以下4个…

vscode设置代码模板

一键生成vue3模板代码 效果演示 输入vue3 显示快捷键 按回车键 一键生成自定义模板 实现方法 进入用户代码片段设置 选择片段语言 vue.json输入自定义的代码片段 prefix是触发的内容,按自己的喜好来就行; body是模板代码,写入自己需要的…

RTMP协议和源码解析

一、背景 实时消息传输协议(Real-Time Messaging Protocol)是目前直播的主要协议,是Adobe公司为Flash播放器和服务器之间提供音视频数据传输服务而设计的应用层私有协议。RTMP协议是目前各大云厂商直线直播业务所公用的基本直播推拉流协议&a…

letcode::最小栈

最小栈 设计一个支持 push ,pop ,top 操作,并能在常数时间内检索到最小元素的栈。 实现 MinStack 类: MinStack() 初始化堆栈对象。void push(int val) 将元素val推入堆栈。void pop() 删除堆栈顶部的元素。int top() 获取堆栈顶部的元素。…

性能测试学习——项目环境搭建和Jmete学习二

项目环境搭建、Jmeter学习二 环境的部署虚拟机的安装虚拟机中添加项目操作步骤 使用环境的注意事项Jmeter的安装和简单使用Jemter的使用的进阶Jemter元件 Jmeter属性执行顺序和作用域作用域以自定义用户变量和用户参数(前置处理器)为例如何解决用户变量和线程组同级时&#xff…

时间序列预测实战(十七)利用Prophet实现电力负荷长期预测(附代码+数据集+详细讲解)

一、本文介绍 Prophet是一个由Facebook开发的开源工具,用于时间序列预测。这个工具特别适合于具有强季节性影响和多个历史数据季节的业务时间序列数据。Prophet的主要思想是将数据分解为如下三个部分:趋势、季节性、节假日和特殊事件。这个模型非常适合…

IDEA自动注解设置(中文版)

IDEA自动注解设置 1、添加类自动注释 文件 - 设置 - 编辑器 - 文件和代码模板 - Include - File Header /** *description:TODO *author: ${USER} *create: ${DATE} ${TIME} */2、添加类方法自动注释 文件 - 设置 - 编辑器 - 实时模版 - …

boomYouth

上一周实在是过得太颓废了,我感觉还是要把自己的规划做好一下: 周计划 这周截至周四,我可以用vue简单的画完登陆注册的界面并且弄一点预处理: 周一 的话可以把这些都学一下: 父传子,子传父&#xff1a…