новости, достопримечательности, история, карта, фотогалерея Донецкой области
Донбасс информационный - путеводитель по Донецкой области
Главная Архив новостей Наши Контакты Поиск по сайту:

Новости Донецка и области

11 марта 2016 года

Подробности взлома энергетической системы Украины

энергосистема Украины 

энергосистема Украины

В среду 23 декабря 2015 года в 15:30 жители Ивано-Франковска на западной Украине готовились к окончанию рабочего дня и собирались идти домой по холодным зимним улицам. В центре управления предприятия «Прикарпатьеоблэнерго», которое распределяет электроэнергию в регионе, диспетчеры практически закончили свою смену. Но когда один из них приводил в порядок бумаги на столе перед завершением работы, курсор на экране компьютера cдвинулся c места.

Диспетчер видел, как курсор целенаправленно двинулся к кнопкам управления автоматическими выключателями на региональной подстанции, затем нажал кнопку для вызова окна с выключателями, чтобы вывести подстанцию в офлайн. На экране возникло диалоговое окно с требованием подтвердить операцию, а оператор ошарашенно смотрел, как курсор скользнул в это окно и нажал кнопку подтверждения. Он знал, что где-то в районе за городом тысячи домов только что лишились света.

Диспетчер схватил мышку и отчаянно попытался восстановить контроль, но курсор не реагировал на его манипуляции. Он самостоятельно двинулся в направлении другого выключателя, и текущая сессия авторизации в панели управления неожиданно прервалась. Диспетчер попытался спешно залогиниться обратно, но его пароль уже не действовал: злоумышленники поменяли его. Ему оставалось только беспомощно смотреть на экран, где неизвестные нажимали на один за другим выключатели подстанций, прекратив работу около 30 из них.

На этом они не остановились. Кроме «Прикарпатьеоблэнерго», в то же самое время были атакованы ещё два энергетических предприятия, так что общее количество выведенных из строя подстанций оказалось вдвое больше, а 230 000 жителей остались без электричества. И словно этого было мало, хакеры ещё отключили резервные источники питания, лишив света самих диспетчеров в двух из трёх центров управления.

Блестящий план

Хакеры, которые осуществили взлом энергетических предприятий Украины - первый в мире подтверждённый случай выведения из строя электрической сети - не были какими-то оппортунистами, проверяющими свои способности. В результате тщательного расследования инцидента вскрылись новые подробности: ясно, что за атакой стоят квалифицированные и скрытные стратеги, которые осторожно планировали нападение в течение многих месяцев, сначала проведя разведку, изучив сети жертвы, выудив учётные данные диспетчеров, а затем запустив синхронную атаку сразу на три центра управления.

«Это была блистательная атака, - говорит Роберт М. Ли (Robert M. Lee), который помогал в проведении расследования, бывший офицер по проведению киберопераций в ВВС США и сооснователь компании Dragos Security, которая специализируется на защите критической инфраструктуры. - Говоря об изощрённости взлома, многие люди всегда фокусируются на программных зловредах, которые использовались. Но для меня изощрённость атаки заключается в уровне логистики и планирования операции… и в том, что происходит во время неё. И здесь была действительно утончённая работа».

Украина сразу же указала на Россию как инициатора атаки. Роберт Ли уклонился от того, чтобы называть какую-то страну, но он сказал, что налицо чёткое разграничение между различными этапами операции, что предполагает участие хакеров разного уровня на разных этапах. Поэтому есть вероятность, что нападение совершено при сотрудничестве нескольких совершенно разных участников - возможно, киберпреступников и игроков государственного масштаба.

«Это должна быть хорошо финансируемая, хорошо обученная команда… Но она необязательно государственного уровня», - сказал он. Возможно, сначала киберпреступники низшего уровня получили первичный доступ в сеть, а затем передали управление более опытным хакерам федерального уровня.

Так или иначе, но успешная атака на энергетическую сеть поднимает вопрос о безопасности таких сетей в США, говорят эксперты. Удивительно, но украинские системы управления лучше защищены от подобного нападения, чем американские, поскольку хорошо отделены файрволами от бизнес-сетей. Но даже такой защиты оказалось недостаточно, поскольку сотрудники удалённо авторизуются в сети SCADA (Supervisory Control and Data Acquisition), откуда происходит управление электрическими подсистемами. При этом отсутствует двухфакторная аутентификация, так что зная учётные данные диспетчера злоумышленники могут взять на себя управление системами управления электрическими подстанциями.

Электроснабжение в украинских городах восстановили в течение одного-шести часов. Но даже спустя более чем два месяца после атаки центры управления так и не вернулись в нормальный режим работы, сказано в недавнем американском отчёте. Специалисты по компьютерной безопасности из Украины и США говорят, что хакеры заменили прошивки на критически важном оборудовании в 16 подстанциях, и теперь они не реагируют на команды из центра. Электричество подаётся, но управлять выключателями приходится в ручном режиме.

При атаке на американскую сеть всё может закончиться более печально, потому что во многих американских подстанциях отсутствуют резервные системы ручного управления, то есть в случае такого саботажа там будет гораздо сложнее восстановить подачу энергии.

Хронология атаки

Несколько американских агентств помогали Украине в расследовании атаки, включая ФБР и министерство внутренней безопасности США. Среди консультантов были эксперты Роберт Ли и Майкл Ассанте (Michael J. Assante), оба ведут курсы по компьютерной безопасности в вашингтонском SANS Institute. Они оказались приятно удивлены, что в украинских энергетических компаниях действует продвинутая система файрволов и системных логов, которые помогли воссоздать хронологию событий - такое нечасто встречается при расследовании атак на коммерческие компании, а ещё реже при атаках на критическую инфраструктуру.

По словам Ли и украинского эксперта, который участвовал в расследовании, подготовка к атаке началась весной прошлого года с фишинговой кампании, направленной на IT-персонал энергетических компаний и системных администраторов. На Украине 24 области, по 11-27 районов в каждой области. В каждой области своя компания, которая управляет распределением электричества в сети. Фишинговые письма с документом Word в аттаче были направлены сотрудникам трёх таких компаний. При запуске документа появлялось окно с просьбой включить выполнение макросов. Если пользователь делал это, то на компьютер устанавливалась программа под названием BlackEnergy3 с бэкдором для удалённого доступа. Уязвимости в Word и установка троянов через макросы - древняя техника, которая в последнее время снова стала популярной.

Фишинговая атака давала злоумышленникам доступ только в корпоративная сеть. Чтобы проникнуть в систему SCADA, нужно было пробиться через файрвол. В течение нескольких месяцев хакеры вели разведку. Они получили доступ к контроллерам домена Windows, которые управляют взаимодействиями пользователя и домена, включая процессы входа пользователя в систему, проверку подлинности и поиски в каталоге. Оттуда взяли учётные данные сотрудников, в том числе пароли от VPN-сервисов, которые использовались работниками в удалённом режиме для доступа в систему SCADA. Проникнув в SCADA, хакеры начали медленно готовиться к проведению атаки.

Сначала они изменили конфигурацию источников бесперебойного питания (UPS), которые обеспечивали резервное питание в двух центрах управления, чтобы отключить свет одновременно и жителям страны, и диспетчерам на предприятии. Это вопиющее и агрессивное действие, которое можно интерпретировать как «большой fuck you» энергетическим компаниям, считает Ли.

В каждой компании своя сеть распределения электроэнергии, и на этапе разведки хакеры осторожно изучили эти сети. Затем они написали оригинальные версии прошивок для конвертеров serial-to-Ethernet на подстанциях. Эти устройства передают команды от контрольного центра на подстанцию. Вывод конвертера из строя делает невозможным удалённое управление подстанцией. «Вредоносное обновление прошивки для конкретной операции никогда не использовалось раньше, - комментирует Роберт Ли. - С точки зрения атаки, это очень круто. Я имею в виду, действительно отличная работа».

Кстати, такие же модели конвертеров serial-to-Ethernet используются и на американских подстанциях.

Вооружённые вредоносными прошивками, хакеры были готовы начать атаку.

23 декабря примерно в 15:30 они вошли в систему SCADA по чужим паролям через VPN и отправили команды на отключение заранее переконфигурированных UPS. Затем начали открывать доступ к подстанциям и отключать их одну за одной. Прямо перед этим была организована телефонная TDoS-атака на колл-центры энергетических компаний, чтобы потребители не могли дозвониться и преждевременно сообщить диспетчерам об отключении света. Роберт Ли отмечает, что телефонный DDoS показывает высокий уровень сложности и планирования всей операции. «Что делают утончённые хакеры, так это прилагают согласованные усилия даже с учётом маловероятных сценариев, чтобы гарантированно устранить все возможные проблемы», - говорит он.

Проведение TDoS давало нападавшим чуть больше времени. Пока диспетчеры заметят странную активность на компьютерах, часть подстанций уже будет отключена. Эксперты говорят, что в случае политически мотивированной атаки России против Украины телефонный DDoS выполняет ещё одну задачу: подорвать доверие граждан к украинским энергетическим компаниям и правительству.

После отключения мощности на подстанциях хакеры заменили прошивку на установленных там конвертерах serial-to-Ethernet. По завершении операции они запустили зловред под названием KillDisk, чтобы стереть файлы и MBR на компьютерах в центрах управления.

Установленные логические бомбы запускали KillDisk по таймеру через 90 минут после начала атаки, то есть примерно в 17:00. Именно в это время «Прикарпатьеоблэнерго» опубликовало на своём веб-сайте сообщение с информацией о том, что и так было известно гражданам: электричество в ряде районов отключено и ведётся расследование причин сбоя.

Через полчаса, когда KillDisk завершил своё грязное дело, «Прикарпатьеоблэнерго» опубликовало ещё одно сообщение: причиной сбоя названа хакерская атака.

Кто бы ни стоял за организацией блэкаута в Украине, это первая в своём роде атака, которая создаёт зловещий прецедент для безопасности электрических сетей по всему миру. Диспетчер «Прикарпатьеоблэнерго» мог не знать, чем грозит слабое мерцание курсора мыши на экране в тот день. Но сейчас все ответственные за энергоснабжение в мире получили предупреждение. Эта атака была относительно краткосрочной и мягкой. Следующая может оказаться не такой.

Автор: Анатолий Ализар, @alizar,  geektimes.ru

Украинские власти считают, что за атакой стоит Россия. Reuters также указывал, что программу Blackenergy ранее использовали российские хакеры. В пользу того, что следы ведут в Россию, говорит время отключения энергии: это произошло вскоре после того, как украинские активисты обесточили Крым. Тем не менее, специалисты, опрошенные Wired, не смогли точно сказать, кто стоит за атакой. В принципе, хакеры могли взломать украинскую энергосистему, а потом продать свои наработки России.

Возможно, обесточивание Ивано-Франковской области было связано с планами Украины национализировать энергоактивы, принадлежащие российскому олигарху, связанному с Владимиром Путиным. В тексте не называется его имя, но, известно, что энергетический бизнес на Украине, в частности, ведет Евгений Гинер. Ему частично принадлежит компания VS Energy, в чьей собственности находится «Севастопольэнерго» и «Одессаоблэнерго».

 


Группы в социальных сетях: Группа Донбасс информационный в ВКонтакте   Группа Донбасс информационный в Facebook   Донбасс информационный в Одноклассниках   Донбасс информационный в социальной сети X   Донбасс информационный в Instagram   Донбасс информационный в Telegram

Архив Новостей

2026 август
2026 июль
2026 июнь
2026 май
2026 апрель
2026 март
2026 февраль
2026 январь
2025 декабрь
2025 ноябрь
2025 октябрь
2025 сентябрь
2025 август
2025 июнь
2025 май
2025 апрель
2025 март
2025 февраль
2025 январь
2024 декабрь
2024 ноябрь
2024 октябрь
2024 сентябрь
2024 август
2024 июль
2024 июнь
2024 май
2024 апрель
2024 март
2024 февраль
2024 январь
2023 декабрь
2023 ноябрь
2023 октябрь
2023 сентябрь
2023 август
2023 июль
2023 июнь
2023 май
2023 апрель
2023 март
2023 февраль
2023 январь
2022 декабрь
2022 ноябрь
2022 октябрь
2022 сентябрь
2022 август
2022 июль
2022 июнь
2022 май
2022 апрель
2022 март
2022 февраль
2022 январь
2021 декабрь
2021 ноябрь
2021 октябрь
2021 сентябрь
2021 август
2021 июль
2021 июнь
2021 май
2021 апрель
2021 март
2021 февраль
2021 январь
2020 декабрь
2020 ноябрь
2020 октябрь
2020 сентябрь
2020 август
2020 июль
2020 июнь
2020 май
2020 апрель
2020 март
2020 февраль
2020 январь
2019 декабрь
2019 ноябрь
2019 октябрь
2019 сентябрь
2019 август
2019 июль
2019 июнь
2019 май
2019 апрель
2019 март
2019 февраль
2019 январь
2018 декабрь
2018 ноябрь
2018 октябрь
2018 сентябрь
2018 август
2018 июль
2018 июнь
2018 май
2018 апрель
2018 март
2018 февраль
2018 январь
2017 декабрь
2017 ноябрь
2017 октябрь
2017 сентябрь
2017 август
2017 июль
2017 июнь
2017 май
2017 апрель
2017 март
2017 февраль
2017 январь
2016 декабрь
2016 ноябрь
2016 октябрь
2016 сентябрь
2016 август
2016 июль
2016 июнь
2016 май
2016 апрель
2016 март
2016 февраль
2016 январь
2015 декабрь
2015 ноябрь
2015 октябрь
2015 сентябрь
2015 август
2015 июль
2015 июнь
2015 май
2015 апрель
2015 март
2015 февраль
2015 январь
2014 декабрь
2014 ноябрь
2014 октябрь
2014 сентябрь
2014 август
2014 июль
2014 июнь
2014 май
2014 апрель
2014 март
2014 февраль
2014 январь
2013 декабрь
2013 ноябрь
2013 октябрь
2013 сентябрь
2013 август
2013 июль
2013 июнь
2013 май
2013 апрель
2013 март
2013 февраль
2013 январь
2012 декабрь
2012 ноябрь
2012 октябрь
2012 сентябрь
2012 август
2012 июль
2012 июнь
2012 май
2012 апрель
2012 март
2012 февраль
2012 январь
2011 декабрь
2011 ноябрь
2011 октябрь
2011 сентябрь
2011 август
Copyright © 2011 - 2026 | donbass-info.com | При копировании информации с сайта активная ссылка обязательна!