211service.com
Mellemøsten er allerede et arnested for cyberkrig. Tingene blev bare værre.
Michael Levine-Clark Følg Kuwait Towers Foto af Michael Levine-Clark, Flickr, CC BY-NC-ND 2.0
Mellemøstens olie- og gasgiganter har set en ny hackergruppe, der forsøger at bryde ind i deres computersystemer.
De amerikanske cybersikkerhedsfirmaer Dragos og Dell's Secureworks har frigivet rapporter på gruppen med kodenavn Hexan. Selvom ingen af selskaberne kommer med en endelig anklage om, hvem der er ansvarlig for hackingen, peger begge på ligheder med iranske hackergrupper og overensstemmelse med Irans strategiske politiske mål.
Det er den seneste i en lang række af avancerede hackergrupper set i og omkring Den Persiske Golf. I Mellemøsten er der få om overhovedet vigtigere strategiske mål end olie- og gasindustrien, der står bag meget af regionens rigdom og magt.
I øjeblikket er det en adgangsoperation, sagde Rafe Piling, senior sikkerhedsforsker, Secureworks Counter Threat Unit. Det kortsigtede mål er at opnå adgang til målet og bevare denne adgang. Det mellemste mål er at slentre og derefter potentielt spionage. Det giver naturligvis den, der leder denne gruppe, den potentielle mulighed for at vende tilbage og gøre noget mere forstyrrende.
En af de mest forstyrrende hacking-kampagner, som regionen nogensinde har set i det sidste årti, fandt sted i 2012, da iranske hackere brød ind i Saudi-Arabiens Aramco og slettede filer for at lamme titusindvis af vigtige virksomhedscomputere. Den malware, der blev brugt i det angreb er kendt som Shamoon.
Saudi Aramco, et statsejet olieselskab og et af de rigeste virksomheder på jorden, er kernen i landets magt. Regionens energiselskaber er enormt vigtige for alle nationerne omkring Den Persiske Golf. Shamoon-hackerne ramte også Qatar-olieselskabet RasGas.
Aktiv siden 2018, Hexane har dramatisk øget aktiviteten i 2019 og implementeret ny malware mod sine mål. Det første skridt i gruppens taktik er at sende spearphishing-angreb til personale- og teknologipersonale på målrettede organisationer.
'Kompromittering af individuelle HR-konti kan give information og kontoadgang, der kan bruges i yderligere spearphishing-operationer inden for det målrettede miljø og mod tilknyttede organisationer,' sagde Secureworks-forskere i en rapport udgivet tirsdag. 'IT-personale har adgang til højprivilegerede konti og dokumentation, der kan hjælpe trusselsaktørerne med at forstå miljøet uden blindt at navigere på netværket for at finde data og systemer af interesse.'
Der er en vis debat blandt cybersikkerhedsvirksomheder om de nøjagtige umiddelbare mål for gruppen. Hackere kan målrette mod informationsteknologi (IT) systemer som stationære computere eller operational technology (OT) systemer som programmerbare logiske controllere, computere designet specifikt til industrielle formål som olie- og gasraffinering eller fremstilling.
Men de to systemer er i sidste ende forbundet, og som Piling sagde i et interview tirsdag, er det næsten universelt sandt, at vejen til IT går gennem OT.
Forskere har ikke fremsat nogen direkte tekniske forbindelser mellem Iran og den nye hackergruppe, men Secureworks har peget på stilistiske ligheder, der stærkt tyder på sammenhængen.
Malwaren er i en tidlig, umoden alder, men den inkluderer funktioner, vi typisk ser i iransk malware, sagde Piling. Men det er på ingen måde specifikt, og nogen kunne efterligne mange af disse egenskaber, hvis de ville ind på domænet.
Selvom Den Persiske Golf er et arnested for cyberaktivitet, har lande som Iran en global rækkevidde. Tidligere i år identificerede Dragos en gruppe kaldet Magnallium, der er rettet mod amerikanske regerings-, finans- og energiselskaber. (Fuld afsløring: Et familiemedlem arbejder for Dragos, men var ikke involveret i denne rapport.)
Iran er fortsat målet for amerikanske hackere, herunder især da præsident Donald Trump beordrede det cyberangreb på iranske våbensystemer, efter at en amerikansk drone blev skudt ned af iranske styrker.