211service.com
Kinesisk hackerhold taget i at overtage lokkevandsanlæg
En kinesisk hackergruppe, der i februar blev anklaget for at være bundet til den kinesiske hær, blev i december sidste år fanget i at infiltrere et lokkevandskontrolsystem for en amerikansk kommune, afslørede en forsker onsdag.
Gruppen, kendt som APT1, blev fanget af et forskningsprojekt, der giver det hidtil mest betydningsfulde bevis på, at folk aktivt forsøger at udnytte sårbarhederne i industrielle kontrolsystemer. Mange af disse systemer er forbundet til internettet for at tillade fjernadgang (se Hacking af industrielle systemer viser sig at være let). APT1, også kendt som Comment Crew, blev lokket af et dummy kontrolsystem oprettet af Kyle Wilhoit, en forsker hos sikkerhedsfirmaet Trend Micro , der holdt et foredrag om sine resultater på Black Hat konference i Las Vegas.
Angrebet begyndte i december 2012, siger Wilhoit, da et Word-dokument, der skjuler ondsindet software, blev brugt til at få fuld adgang til hans USA-baserede lokkesystem, eller honeypot. Den anvendte malware og andre egenskaber var unikke for APT1, hvilket sikkerhedsfirma Mandiant har hævdet opererer som en del af Kinas hær (se Exposé of Chinese Data Thieves Reveals Sloppy Tactics).
Man skulle tro, at Comment Crew ikke ville komme efter en lokal vandmyndighed, fortalte Wilhoit MIT Technology Review , men gruppen angreb tydeligvis ikke honningpotten ved et uheld, mens de søgte et andet mål. Jeg så faktisk angriberens grænseflade med maskinen, siger Wilhoit. Det var 100 procent klart, at de vidste, hvad de lavede.
Wilhoit fortsatte med at vise beviser for, at andre hackergrupper udover APT1 bevidst opsøger og kompromitterer vandanlægssystemer. Mellem marts og juni i år tiltrak 12 honeypots udplaceret i otte forskellige lande 74 bevidste angreb, hvoraf 10 var sofistikerede nok til at fravriste fuldstændig kontrol over dummy-kontrolsystemet.
Cloud-software blev brugt til at skabe realistiske webbaserede login- og konfigurationsskærme for lokale vandværker, der tilsyneladende var baseret i Irland, Rusland, Singapore, Kina, Japan, Australien, Brasilien og USA. Hvis en person kom ud over de oprindelige adgangsskærme, fandt de kontrolpaneler og systemer til styring af hardware i vandanlægssystemer.
Ingen af angrebene viste et særligt højt sofistikeret niveau, siger Wilhoit, men angriberne var tydeligvis velbevandrede i de alt for let kompromitterede funktioner i industrielle kontrolsystemer. Fire af angrebene viste et højt niveau af viden om industrielle systemer, ved at bruge teknikker til at blande sig med en specifik kommunikationsprotokol, der bruges til at styre industriel hardware.
Wilhoit brugte et værktøj kaldet Browser Exploitation Framework, eller BeEF, til at få adgang til sine angriberes systemer og få præcise data om deres placering. Han var i stand til at få adgang til data fra deres Wi-Fi-kort for at triangulere deres placering.
De 74 angreb på honningpotterne kom fra 16 forskellige lande. De fleste af de ikke-kritiske angreb, 67 procent, stammer fra Rusland, og en håndfuld kom fra USA. Omkring halvdelen af de kritiske angreb stammer fra Kina, og resten kom fra Tyskland, Storbritannien, Frankrig, Palæstina og Japan.
Resultaterne får Wilhoit til at konkludere, at vandværker og sandsynligvis andre faciliteter rundt om i verden med succes bliver kompromitteret og overtaget af eksterne angribere, selvom der ikke er blevet iscenesat et større angreb. Disse angreb sker, og ingeniørerne ved det sandsynligvis ikke, fortalte han MIT Technology Review .
Wilhoit offentliggjorde tidligere den første forskning, der beviste, at nogle mennesker aktivt trawlede internettet med den hensigt at kompromittere industrielle kontrolsystemer (se Honeypots Lure Industrial Hackers Into the Open). Han planlægger nu at sætte honningkrukker inde i rigtige industrielle faciliteter for at forsøge at fange detaljer om målrettede angreb.
Joe Weiss, managing partner hosAnvendte kontrolløsningerog en ekspert i industriel kontrolsystemsikkerhed, fortalte MIT Technology Review at han håbede, at Wilhoits resultater kan overbevise ejere og operatører af industrielle kontrolsystemer til at tage truslen om angreb mere alvorligt. Samfundet skal vide, at der er mennesker, der udtrykkeligt målretter mod disse systemer, sagde Weiss. Jeg håber, folk kan forstå, hvor gyldigt og ægte det er, hvad han finder.