Les hackers ukrainiens du gang Blackjack ont attaqué des cibles russes avec le malware ICS "Fuxnet"

Le gang Blackjack a décidé de paralyser les infrastructures russes – © DC Studio / Shutterstock

Le gang Blackjack a décidé de paralyser les infrastructures russes – © DC Studio / Shutterstock

Fuxnet, un malware ICS destructeur, a été utilisé par le groupe de piratage ukrainien Blackjack pour perturber les infrastructures russes.

Ne vous fiez pas à son nom. Blackjack n’a rien de ludique. C’est le nom d’un groupe de hackers ukrainiens qui a utilisé Fuxnet, un malware du système de contrôle industriel (ICS) pour mener une attaque contre la Russie. C’est Claroty, une entreprise spécialisée dans la cybersécurité des systèmes IoT industriels, qui a analysé les faits.

Blackjack a lancé des attaques contre plusieurs organisations russes vitales à l’économie du pays, notamment des fournisseurs d’accès Internet, des services publics, des centres de données et des installations militaires.

Et pour asseoir son désir de domination, récemment, Blackjack a dévoilé les détails d’une attaque présumée contre Moscollector, une entreprise moscovite responsable des infrastructures souterraines, y compris les systèmes d’eau, d’assainissement et de communication.

Après que des hackers russes du groupe Sandworm ont infiltré un géant des télécoms ukrainien, il semble que la cyberguerre est déclarée entre les deux pays, qui se livrent déjà une bataille sur terre et dans les airs depuis 2022.

Attaque sur l’infrastructure industrielle russe

Les pirates ont déclaré avoir neutralisé l’infrastructure de surveillance et de capteurs industriels de la Russie. Ils ont mentionné la désactivation du Centre d’exploitation du réseau (NOC) russe, qui supervise divers systèmes, dont le gaz et l’eau, ainsi qu’un large éventail de capteurs et contrôleurs IoT à distance. Selon eux, les serveurs de base de données, de courrier électronique, de surveillance interne et de stockage de données ont été effacés.

Ils ont également indiqué avoir mis hors service 87 000 capteurs, y compris ceux liés aux aéroports, systèmes de métro et pipelines de gaz, en utilisant le malware Fuxnet, qu’ils comparent à un « Stuxnet sous stéroïdes », capable de détruire physiquement les équipements de capteurs. Ils affirment que Fuxnet a inondé le RS485/MBus, envoyant des commandes aléatoires à 87 000 systèmes de contrôle et capteurs intégrés, tout en évitant les cibles civiles telles que les hôpitaux et les aéroports.

Blackjack a rendu publiques des informations sur leurs activités contre Moscollector et les informations volées lors de l’attaque du site ruexfil. Ils ont affirmé avoir accédé au numéro d’urgence russe 112 et piraté des capteurs et des contrôleurs dans des infrastructures critiques, y compris les aéroports, les métros et les gazoducs, qui ont tous été désactivés. Ils ont également partagé les détails et le code du malware Fuxnet utilisé dans l’attaque. Ils ont désactivé des appareils réseau tels que les routeurs et les pare-feu, supprimé des serveurs, des postes de travail et des bases de données, effaçant 30 To de données, y compris les lecteurs de sauvegarde. Ils ont désactivé l’accès au bâtiment de bureaux Moscollector en invalidant toutes les cartes d’accès et vidé les mots de passe de plusieurs services internes.

Entre l’Ukraine et la Russie, c’est aussi la cyberguerre – © Tomas Ragina / Shutterstock

Entre l’Ukraine et la Russie, c’est aussi la cyberguerre – © Tomas Ragina / Shutterstock

Analyse de l’attaque par Claroty

Les revendications des pirates sont sujettes à caution, mais Claroty a analysé le malware Fuxnet à partir des données fournies par Blackjack. Claroty a précisé que les capteurs de Moscollector, qui mesurent des données physiques comme la température, n’auraient pas été affectés par Fuxnet. Le malware aurait plutôt visé environ 500 passerelles de capteurs, qui relaient les informations des capteurs via un bus série tel que le RS-485/Meter-Bus et transmettent les données via Internet au système de surveillance mondial.

Claroty a indiqué que si ces passerelles étaient endommagées, les réparations seraient conséquentes, car il faudrait remplacer ou reprogrammer le firmware de ces dispositifs, dispersés à travers Moscou et ses environs. L’analyse révèle que Fuxnet aurait été déployé à distance, effaçant fichiers et répertoires cruciaux, désactivant les services d’accès à distance et supprimant les informations de routage pour isoler les appareils. Le malware aurait ensuite corrompu le système de fichiers et la mémoire flash, tenté de détruire la puce mémoire NAND et réécrit le volume UBI pour bloquer le redémarrage.

De plus, Fuxnet aurait perturbé les capteurs en inondant les canaux série de données aléatoires, surchargeant ainsi le bus série et les capteurs. Claroty explique que le malware aurait écrit de manière répétée des données arbitraires sur le canal Meter-Bus, empêchant la transmission et la réception de données par les capteurs et la passerelle, rendant la collecte de données inopérante. Ainsi, malgré les dires des pirates, il semblerait que seules les passerelles de capteurs aient été compromises, et non les capteurs eux-mêmes.

Les meilleurs VPN pour la Russie en 2024

A découvrir

Les meilleurs VPN pour la Russie en 2024

2 avr. 2024 à 09:34

Comparatifs services

Source : Security Affairs, Claroty

News Related

OTHER NEWS

Voyageurs bloqués à Punta Cana : les passagers en escale vers la Jamaïque perdent patience

Image d’illustration. Près de 300 passagers TUI étaient bloqués à Punta Cana, en République dominicaine, depuis jeudi. Une partie d’entre eux a pu rentrer sur Bruxelles lundi, mais d’autres sont ... Read more »

Dries Mertens sort du silence sur sa situation avec les Diables rouges : « Tedesco m’a tout expliqué très clairement »

Dries Mertens sort du silence sur sa situation avec les Diables rouges : « Tedesco m’a tout expliqué très clairement » Dries Mertens s’est encore montré décisif avec Galatasaray samedi dernier en plantant ... Read more »

Décollement De La Rétine Signaux D’alerte Éléments À Rechercher

generic doctor image Résumé Une condition dans laquelle la rétine est éloignée de sa position normale. Symptômes Si vous présentez des symptômes nouveaux, graves ou persistants, communiquez avec un fournisseur ... Read more »

Guerre Israël-Hamas : une motion appelant au cessez-le-feu immédiat divise le conseil communal de Liège

Guerre Israël-Hamas : une motion appelant au cessez-le-feu immédiat divise le conseil communal de Liège Une proposition de motion visant à établir un cessez-le-feu immédiat dans le cadre de la guerre ... Read more »

Handicap : accord des pays de l’Union sur l’instauration de la carte européenne

Handicap : accord des pays de l’Union sur l’instauration de la carte européenne Les ministres européens des Affaires sociales sont tombés d’accord, lundi, lors d’une réunion à Bruxelles, sur l’instauration d’une ... Read more »

Un ancien arbitre explique l'erreur de la VAR au Lotto Park

Pour Tim Pots, la VAR n’aurait pas dû intervenir lors de la rencontre entre le Sporting d’Anderlecht et le RWDM, et donc ne pas accorder un penalty. Un ancien arbitre ... Read more »

Le département arbitrage revient sur le penalty accordé à Anderlecht face au RWDM : « Le contact est directement sur la cheville » (vidéo)

Le département arbitrage revient sur le penalty accordé à Anderlecht face au RWDM : « Le contact est directement sur la cheville » (vidéo) Anderlecht s’est imposé 2-1 face au RWDM lors de ... Read more »
Top List in the World