12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los investigadores encuentran un nuevo kit de herramientas de malware ICS diseñado para provocar cortes de energía


En los últimos años, los atacantes patrocinados por el estado han aumentado su capacidad para atacar infraestructuras críticas como las redes eléctricas y causar graves interrupciones. Nuevo en este arsenal es un conjunto de herramientas de malware aparentemente desarrollado por una firma rusa de ciberseguridad para ejercicios de equipos rojos.

Apodado COSMICENERGY por los investigadores de Mandiant, el malware puede interactuar con unidades terminales remotas (RTU) y otros dispositivos de ingeniería industrial (OT) que se comunican a través del protocolo especializado IEC 60870-5-104 (IEC-104) comúnmente utilizado en ingeniería eléctrica y automatización de energía. .

«COSMICENERGY es el último ejemplo de malware OT especializado que puede tener efectos ciberfísicos que rara vez se detectan o revelan», dijeron los investigadores de Mandian. en su informe. «El análisis del malware y su funcionalidad muestra que sus capacidades son comparables a las utilizadas en incidentes anteriores y malware como INDUSTROYER e INDUSTROYER.V2, que históricamente eran variantes de malware que afectaban la transmisión y distribución de energía sobre IEC-104 afectados».

Marco del equipo rojo inspirado en ataques anteriores

INDUSTROYER, también conocido como Crashoverride, es un programa malicioso que se implementó contra la red eléctrica de Ucrania en 2016, dejando a una quinta parte de la capital del país, Kiev, sin electricidad durante una hora. El malware llegaba a las RTU en la red OT a través de servidores MS-SQL que actuaban como historiadores de datos y luego emitía comandos de ENCENDIDO/APAGADO a través de IEC-104 para afectar los interruptores de la línea eléctrica y los interruptores automáticos.

La creación y el uso de INDUSTROYER se le atribuye a Sandworm, un grupo APT que se cree que es una unidad de guerra cibernética dentro del GRU, la agencia de inteligencia militar de Rusia. En 2022, Sandworm intentó otro ataque a la red eléctrica de Ucrania utilizando una versión actualizada del malware llamado INDUSTROYER.V2.

El nuevo kit de herramientas COSMICENERGY encontrado por Mandiant fue subido a un servicio público de escaneo de malware por alguien en Rusia en diciembre de 2021. El análisis del código sugiere que fue creado para los ejercicios del Equipo Rojo organizados por una empresa rusa de ciberseguridad llamada Rostelecom-Solar, que tiene vínculos con el gobierno ruso.

Derechos de autor © 2023 IDG Communications, Inc.



Nos llegó este contenido de ciberseguridad de: CSO Online

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3697850/researchers-find-new-ics-malware-toolkit-designed-to-cause-electric-power-outages.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *