Za útoky na dodavatele pohonných hmot v Německu stojí nová skupina kyber zločinců ALPHV.
Za útoky na dodavatele pohonných hmot v Německu stojí nová skupina kyber zločinců ALPHV.
Skupinu i ransomware BlackCat, jehož prostřednictvím byly systémy postižených společností napadeny, sledují bezpečnostní experti od konce loňského roku. Útočníci pravděpodobně rekrutují členy jiných zločineckých skupin, jako je například organizace DarkSide, která v loňském roce stála za útokem na americkou ropnou společnost Colonial Pipeline. Škodlivý kód zatím v Česku nebyl detekován, budoucí incident však nelze vyloučit.
Dle posledních informací byly postiženy německé společnosti Oiltanking a Mabanaft, problémy hlásila nicméně i nizozemská společnost Shell, která na německém trhu také působí. Společnosti musely přesunout své dodávky do jiných skladů nebo nahradit ochromený automatizovaný proces dodávek alternativními způsoby. Bezpečnostní specialisté ze společnosti ESET útoky nadále analyzují.
„Skupinu ALPHV sledujeme zhruba od listopadu 2021. Skutečnost, že poměrně nová skupina dokázala napadnout a ochromit kritickou infrastrukturu ve vyspělé evropské zemi, opět dokazuje, jak se kybernetické útoky rychle vyvíjejí a ochrana před nimi je závod s časem,“ říká Robert Šuman, vedoucí pražského výzkumného oddělení společnosti ESET.
Útočníci využívají systémových zranitelností
Společnost ESET doposud detekovala ransomware BlackCat hlavně v Rusku, dále v USA, Turecku a z evropských zemí ve Francii, Rakousku, Španělsku nebo na Ukrajině. Dle posledních informací nebyly napadeny cíle v České republice.
„I když v tuto chvíli nemáme o útoku více podrobností, lze předpokládat, že k proniknutí do systémů došlo již před nějakým časem. Útočníci velmi detailně hledají zranitelnosti v systémech, které jim otevřou cestu k útoku,“ vysvětluje Šuman. „I z toho důvodu nelze další incidenty vyloučit ani v České republice. BlackCat se navíc prodává jako RaaS, Ransomware as a Service, a může si ho tak pořídit jakákoli jiná útočná skupina. Ochranou je především podrobné a dlouhodobé monitorování datových toků v síti a dobře nastavené bezpečnostní nástroje,“ dodává Šuman.
Bezpečnostní experti se také domnívají, že skupina rekrutuje bývalé členy jiných organizací.
„Podle našich odhadů skupina v současné době buduje franšízový model fungování. To znamená, že do svých řad nabírá členy jiných útočných skupin, jako jsou REvil, BlackMatter nebo DarkSide. Právě skupina DarkSide nechvalně proslula útokem na americkou ropnou společnost Colonial Pipeline v minulém roce,“ dodává Šuman.
Ransomware mění vnímání hrozeb pro podniky a firmy
Ochromení dodávek pohonných hmot, které v Německu postihlo především sever země, je příklad útoku typu „dodavatelský řetězec“, tzv. supply-chain attack. Postižené společnosti musely kvůli výpadkům dodávek vyhlásit tzv. zásah vyšší moci.
„V případě tohoto útoku opět vidíme, jak se kybernetické útoky mohou dotknout fyzického světa a jaké mohou mít dopady na fungování zásobování,“ říká Šuman. „Pachatelé těmito útoky sledují především finanční zisk a nelze tak předpokládat, že by ve své činnosti do budoucna polevili, spíše bychom měli očekávat nárůst těchto aktivit. Je také otázka, jak útoky s reálnými ekonomickými dopady promění celkové vnímání kybernetické bezpečnosti pro podniky a firmy,“ uzavírá Šuman z ESETu.
Útok na společnosti za použití ransomwaru je pro útočící organizace především výdělečná činnost. V minulém roce byl zaznamenán doposud nejvyšší požadavek na vyplacení výkupného v případě napadení zranitelnosti v softwaru pro správu IT Kaseya VSA. Pachatelé stanovili ultimátum ve výši 70 milionů USD.
KOMENTÁŘE