Irongate támadás a SCADA ellen
A kibertámadások az ipari rendszereket sem kímélik. Az ilyen incidensek során is gyakorta szerephez jutnak kártékony kódok, amelyek folyamatosan megújuló trükköket alkalmaznak. Most egy ilyen következik.

 

Az ipari folyamatirányító és szabályozó rendszerek kritikus szerepet töltenek be az azokat igénybe vevő vállalatok berkein belül. A működésük mind az üzletmenetfolytonosság, mind a biztonság szempontjából szigorúan szabályozandó. Noha e rendszerek az esetek döntő többségében jól elszeparáltan működnek a rájuk veszélyt jelentő hálózatoktól, vagyis az izoláció meglehetősen magas fokú, azért ez még nem szegi kedvét azoknak a támadóknak, akik a SCADA-alapú megoldások ostromlásával igyekeznek jelentős károkat okozni a célpontjaiknak.

Időről időre felbukkannak olyan kódok, amelyek elemzésekor kiderül, hogy célzott támadások során, SCADA-technológiák ellen vethetők be. Ezek közé tartozik a FireEye által leleplezett Irongate malware is - hívja fel cikkében a figyelmet a Biztonságportál.hu

Az Irongate talán legfontosabb jellemzője, hogy jelenleg PoC (Proof of concept) kódként funkcionál, és az eddigi vizsgálatok szerint még nem vett részt éles támadásban. Egyelőre úgy tűnik, hogy a készítők csak a szárnyaikat próbálgatják. Ennek ellenére a károkozó jól rávilágított egy támadási technikára, és felhívja a figyelmet arra, hogy még időben kell meghozni azokat a védelmi intézkedéseket, amik révén az Irongate-féle trükközés hatástalaníthatóvá válhat.

A támadási technika

Az Irongate által alkalmazott payload kódok nem új szerzemények. Két mintájukat a VirusTotal már 2014-ben regisztrálta. Ezeket a mintákat ugyanakkor eddig egyetlen víruskereső szoftver sem találta ártalmasnak, illetve gyanúsnak. Mostanra azonban bebizonyosodott, hogy nem éppen ártalmatlan kódokról van szó.

A FireEye szerint az Irongate-re épülő támadások egy dropper program segítségével vehetik kezdetüket, amely a célkeresztbe állított rendszerre feljuttatja a malware működéséhez szükséges kódokat. Egyúttal pedig ellenőrzi, hogy az adott rendszeren van-e bármiféle jele annak, hogy VMware alatt futna, vagy a Cuckoo sandbox révén lenne védve. Amennyiben ilyet nem észlel, akkor a payloadját egy scada.exe névű folyamat formájában betölti a memóriába.

Az Irongate a rendszeren olyan DLL-állományokat keres, melyek fájlneve "Step7ProSim.dll"-re végződik. Ezeket lecseréli egy kártékony változattal. Innentől kezdetét veszi a tényleges károkozás, amely leginkább közbeékelődéses (man-in-the-middle) támadások formájában valósul meg. A malware a megfertőzött vagy manipulált DLL-ek segítségével eléri, hogy beékelődjön a kiszemelt PLC, valamint a monitorozó szoftver közé.

A PLC-től érkező adatforgalmat öt másodpercenként lementi, és továbbítja azokat a monitorozó alkalmazás felé, amely az adatokat szokványos módon megjeleníti. Eközben azonban a PLC-felé módosított adatokat küld vissza. Ezzel eléri, hogy az operátor a monitorján semmiféle szokatlan jelenséget nem észlel, holott a PLC-k már manipuláltak.

Az Irongate lebuktatott variánsa a Siemens PLCSIM környezetekkel kompatibilis. A Siemens mérnökei is alaposan megvizsgálták a károkozót, és megállapították, hogy az egy olyan DLL-t kompromittál, amely alapértelmezetten nincs jelen a rendszereken, így a malware éles környezetek elleni támadásokba egyelőre nem kaphat szerepet. Ez is azt támasztja alá, hogy egy kísérleti példányról van szó. Mindenestre az alkalmazott technika a későbbiekben működőképesnek bizonyulhat, ezért a rendszerek integritásellenőrzésére különös figyelmet kell fordítani.

Nagyobb energiafüggetlenséget hozhatnak az energiaközösségek
Az Európai Bizottság új Citizen Energy Package javaslata szerint 2030-ra a közösségi formában telepített megújulóenergia-kapacitást akár a tízszeresére is lehetne növelni.
Nagyobb teljesítményt és biztonságot ígér egy újgenerációs logikai vezérlő
Belépőszintű automatizálási vezérlőt mutatott be a Siemens. A 11 év után megújuló LOGO! vezérlő a kisebb automatizálási projektek egyszerű megvalósítását ígéri, – legyen az például lépcsőházi világításautomatika, villamos kisfeszültségű átkapcsolóautomatika, nyomásfokozó szivattyúvezérlés vagy gépgyártás.
2026. március 20-ig kedvezményes a májusi Ipar Napjai!
Már csak néhány napig él a kedvezményes részvételi ajánlat a májusi Ipar Napjai és Mach-Tech szakkiállításokra! 2026. március 20-ig foglalhatja le helyét árengedménnyel!
Stratégiai kihívások az EU AI Act bevezetésében
Az Európai Unió mesterséges intelligencia rendelet (EU AI Act) bevezetésének készültségi foka a tagállamok szintjén jelentős eltéréseket mutat, ami komplex és fragmentált szabályozási környezetet eredményez.
Hajtástechnika - a robotika következő generációjához tervezve
A hajtástechnika jövője új dimenziókkal és funkciókkal a robotikai alkalmazásokhoz – az új BXI a FAULHABER portfóliójának eddigi legerősebb integrált hajtórendszere, melyet a modern robotikai alkalmazások új követelményeinek figyelembevételével fejlesztettek ki.