Атаки совпадают с серьезными изменениями в энергетической промышленности, вызванными вводом РФ войск на территорию Украины.
В середине прошлого месяца хакеры получили доступ к компьютерам нынешних и бывших сотрудников порядка двадцати крупнейших в США поставщиков и экспортеров природного газа, включая Chevron, Cheniere Energy и Kinder Morgan, сообщает Bloomberg News.
Атакованные компании специализируются на производстве сжиженного природного газа (СПГ) и являлись первой ступенькой на пути к похищению данных критически важного сектора энергетической отрасли, сообщил Джин Ю (Gene Yoo), глава лосанджелесской компании Resecurity, обнаружившей атаки. Вредоносная кампания началась накануне ввода Россией войск на территорию Украины 24 февраля.
Исследователи выявили небольшое количество хакеров, в числе которых оказались киберпреступники, связанные с волной атак на европейские организации в 2018 году, названные специалистами Microsoft Strontium. Эксперты связывают группировку Strontium с Главным разведывательным управлением РФ.
Хакеры разместили в даркнете объявление о готовности купить доступ к персональным компьютерам сотрудников крупных американских газовых компаний. Исследователям удалось выявить принадлежащие злоумышленникам серверы и найти уязвимость в ПО, благодаря которой они смогли получить файлы с компьютеров и видеть, что хакеры успели сделать.
Судя по этим файлам, в течение двухнедельной блиц-операции в феврале 2022 года злоумышленники получили доступ к более 100 тыс. компьютеров, принадлежащих сотрудникам 21 газовой компании. В одних случаях хакеры сами взламывали машины, в других – покупали доступ к определенным системам, уже взломанным другими киберпреступниками (стоимость доступа к каждому компьютеру составляла $15 тыс.).
Цели вредоносной операции неясны, однако тайминг совпадает с серьезными изменениями в энергетической промышленности, вызванными вводом Россией войск на территорию Украины. По мнению Ю, за атакой стоят хакеры, работающие на правительство.
Ю описал действия хакеров как «препозицию». Другими словами, они использовали взломанные машины как трамплин для проникновения в корпоративны сети. Для таких целей подходят компьютеры не только настоящих, но и бывших сотрудников, поскольку очень часто после увольнения у них сохраняется доступ к корпоративным сетям.
Сбалансированная диета для серого вещества