Auf ICS spezialisierte Malware


Neue Malware Frostygoop greift Heizsysteme in der Ukraine an
Bevölkerung wurde zwei Tage der Kälte ausgesetzt



Die OT-Cybersicherheitsexperten von Dragos haben eine neue, auf ICS spezialisierte Malware entdeckt, die offenbar bei einem Cyberangriff auf eine kommunales Fernwärmenetz in der Ukraine im Januar 2024 eingesetzt wurde. Die sogenannte "FrostyGoop"-Malware nutzt das Modbus-TCP-Protokoll, was bedeutet, dass sie zahlreiche Geräte betreffen könnte. Eine forensische Untersuchung zeigte, dass die Angreifer Modbus-Befehle von fremden Hosts aus direkt an die Steuerungsgeräte des Heizungssystems sendeten, was durch fest kodierte Netzwerkrouten erleichtert wurde.

Modbus ist ein hardwareunabhängiges Client/Server-Kommunikationsprotokoll, das 1979 ursprünglich für speicherprogrammierbare Steuerungen von Modicon entwickelt wurde, inzwischen aber auch von anderen Geräten verwendet wird. Das Protokoll beschreibt die Geräteadresse der einzelnen Steuergeräte und lässt sie die für sie bestimmte Nachrichten erkennen und Daten oder zusätzliche Informationen aus den Nachrichten extrahieren. Das Steuergerät erstellt und übermittelt die Antwortnachricht, wenn eine Antwort erforderlich ist, und entscheidet dann über die erforderlichen Maßnahmen.

Bei der Untersuchung des Angriffs wurde festgestellt, dass sich die Angreifer möglicherweise schon Monate zuvor Zugang zum Netzwerk verschafft hatten, indem sie eine nicht näher spezifizierte Sicherheitslücke in einem nach außen gerichtetem Router ausnutzten. Die Angreifer setzten die Firmware der Steuergeräte zurück und installierten eine Version ohne Überwachungsfunktionen, was zum Verlust der Sichtbarkeit führte. Die Angreifer haben dabei nicht versucht, die Steuergeräte zu zerstören. Stattdessen sorgten sie dafür, dass die Steuergeräte falsche Messwerte meldeten, was zu einem fehlerhaften Betrieb des Systems und zum Heizungsausfall bei den Kunden führte.

Was bedeutet dieser Vorfall für die OT-Cybersicherheit?
Die Entdeckung der ICS-Malware FrostyGoop und ihrer Fähigkeiten weckt erhebliche Bedenken hinsichtlich der breiteren Auswirkungen auf die OT-Cybersicherheit. Das gezielte Anvisieren von ICS mit Modbus TCP über Port 502 und die Fähigkeit, direkt auf verschiedene ICS-Geräte zuzugreifen, stellen eine ernsthafte Bedrohung für kritische Infrastrukturen in verschiedenen Sektoren dar.

Die Ergebnisse deuten darauf hin, dass die Fähigkeiten von FrostyGoop weitreichend eingesetzt werden können. Modbus ist in alten und modernen Systemen und in fast allen Industriesektoren eingebettet, was auf ein breites Potenzial zur Störung und Beeinträchtigung wichtiger Dienste und Systeme hinweist.

Problematisch ist vor allem die Fähigkeit von FrostyGoop, über das Modbus-TCP-Protokoll mit ICS-Geräten zu kommunizieren und Befehle zu senden, um Daten auf diesen Geräten zu lesen oder zu ändern. Das ist ein erhebliches Risiko für die Integrität und Funktionalität von ICS-Geräten, mit potenziell weitreichenden Folgen für den industriellen Betrieb und die öffentliche Sicherheit. Der Angriff macht deutlich, wie wichtig grundlegende Cybersicherheitskontrollen sind. Die Tatsache, dass internetfähige Steuerungen und eine unzureichende Netzwerksegmentierung in den Angriff involviert waren, macht deutlich, wie groß die Risiken ohne diese Kontrollen sind. Derzeit kommunizieren weltweit über 46.000 internetfähige ICS-Geräte über Modbus TCP.

Ein proaktiver Ansatz zur Cybersicherheit
Die laufende Beobachtung und Analyse der FrostyGoop-Malware durch Dragos zeigt, wie wichtig eine koordinierte Reaktion in einer dynamischen Bedrohungslandschaft ist. Betreiber von kritischen Infrastrukturen müssen angesichts dieser Entwicklungen den Schutz ihrer ICS-Netzwerke bewerten und priorisieren. Dazu gehört die Einschränkung des Zugriffs auf Modbus-Geräte und die Durchführung gründlicher Netzwerkanalysen, um sicherzustellen, dass sie nicht über das öffentliche Netzwerk zugänglich sind. Eine sorgfältige Überwachung der Netzwerksicherheit, proaktive Verteidigungsmaßnahmen und ein gemeinsamer Informationsaustausch sind entscheidend, um die weitreichenden Auswirkungen von ICS-spezifischer Malware und anderen Bedrohungen einzudämmen. (Dragos: ra)

eingetragen: 29.11.24
Newsletterlauf: 08.01.25

Dragos: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Cyber-Angriffe

  • Infiltrationsmethoden von Hackern

    "Sie hacken nicht mehr, sie loggen sich ein" ist ein oft zitierter Satz zu zeitgenössischen Infiltrationsmethoden von Hackern - und das mit Recht: Im Juni verkaufte ein Mitarbeiter eines Software-Dienstleisters für Banken seine Logindaten für 920 Dollar an Cyberkriminelle. Die Hacker wussten genau, wen sie bestechen mussten, denn mit seinen Zugangsdaten und der Verbindungen der Firma zu diversen Finanzhäusern waren sie in der Lage, sechs Banken auf einmal zu infiltrieren und dabei 140 Millionen Dollar zu entwenden. Ein lukratives Tauschgeschäft für die Drahtzieher, das keinen Bankraub mit Skimasken und Schusswaffen erforderte. Für den Raubzug selbst mussten sie kaum vor die Tür gehen; lediglich einmal, um den Mitarbeiter vor einer Bar abzufangen und ihn für den Coup einzuspannen.

  • Chinesische Hacker nutzen KI

    Cyberwarfare ist zu einer unmittelbaren Bedrohung geworden. Staatlich unterstützte Bedrohungsakteure wie Volt Typhoon und Salt Typhoon haben es schon seit Jahren auf kritische Infrastrukturen abgesehen. Laut dem neuesten Bericht von Armis, "Warfare Without Borders: AI's Role in the New Age of Cyberwarfare" sind mehr als 87 Prozent der weltweiten IT-Entscheidungsträger über die Auswirkungen von Cyberwarfare besorgt. Weltweit nennen IT-Entscheider durchweg drei dominierende staatlich unterstützte Bedrohungen: Russland (73 Prozent), China (73 Prozent) und Nordkorea (40 Prozent). Insbesondere glauben 73 Prozent, dass Bedrohungsakteure aus China das größte Risiko darstellen.

  • Malware in Dokumenten

    Die Digitalisierung des Finanzsektors und die Verarbeitung großer Mengen sensibler Daten machen Finanzdienstleister zunehmend zur Zielscheibe für Cyberkriminelle. Angreifer setzen dabei auf bewährte Methoden wie Social Engineering, Phishing oder Ransomware, um Systeme zu kompromittieren, Informationen abzugreifen, Unternehmen zu erpressen oder Betriebsstörungen zu verursachen. Besonders häufig wählen sie Angriffspfade, die sich im Arbeitsalltag etabliert haben. Mit Malware infizierte Dokumente stellen immer noch eine oft unterschätzte Bedrohung dar. Der folgende Beitrag erläutert die Gefahr, die von diesem Angriffsvektor ausgeht und wie ein mehrschichtiger Schutzansatz die Cybersicherheit im Finanzumfeld stärken kann.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen