Brytyjskie ministerstwo spraw zagranicznych (FCDO) określiło atak, przeprowadzony przez Centrum 16, jednostkę Federalnej Służbie Bezpieczeństwa (FSB), jako kolejny przykład nieodpowiedzialnych prób siania chaosu w Europie przez rosyjskie państwo. Miłosz Motyka, minister energii, potwierdził atak na krajową sieć energetyczną w styczniu. Jak mówił, eksperci podejrzewali, że sprawcy próbowali zakłócić komunikację między instalacjami odnawialnych źródeł energii a operatorami dystrybucji prądu.

Atak ostatecznie się nie powiódł, ale podejrzenia szybko padły na Rosję. Napastnicy próbowali wdrożyć destrukcyjne złośliwe oprogramowanie DynoWiper, narzędzie kojarzone zwykle z operacjami wspieranymi przez rosyjskie państwo. Firma Mandiant wcześniej powiązała blackouty na Ukrainie w 2023 r. z wykorzystaniem przez grupę Sandworm złośliwego oprogramowania CaddyWiper, natomiast National Cyber Security Centre (NCSC) wraz z sojusznikami wskazało tę samą jednostkę wywiadu wojskowego jako odpowiedzialną za ataki wiperem WhisperGate na początku rosyjskiej inwazji w 2022 roku. Atak w Polsce mógł pozbawić prądu nawet pół miliona Polaków w środku zimy,  co czyni ten cyberatak potencjalnie śmiertelnie groźnym.

Czas na działanie

Brytyjskie NCSC jest współautorem poradnika technicznego opublikowanego 13.07, który opisuje najnowsze elementy działań rosyjskiego wywiadu i wzywa najbardziej zagrożone podmioty do wdrożenia zalecanych środków zaradczych. Według dokumentu na ataki Centrum 16 najbardziej narażone są organizacje z sektorów: telekomunikacji, przemysłu obronnego, energetyki, usług finansowych, administracji i obiektów rządowych oraz ochrony zdrowia.

Najważniejszym zaleceniem agencji wywiadowczych jest wyłączenie protokołów SNMPv1 i SNMPv2 na rzecz SNMPv3 z uwierzytelnianiem authPriv, które zapewnia silne uwierzytelnianie i szyfrowanie danych, a także dezaktywacja funkcji Cisco Smart Install na wszystkich urządzeniach.

Typowa taktyka Centrum 16 polega na skanowaniu urządzeń odpowiadających w protokołach SNMPv1/2. Obsługują one domyślne lub łatwe do odgadnięcia „community strings”, często wykorzystywane do uzyskiwania dostępu do urządzeń sieciowych, takich jak routery, technika, przed którą NCSC i inne agencje ostrzegały już oddzielnie w kwietniu.

Napastnicy mogą wykorzystać dostęp przez SNMP do pozyskania danych konfiguracyjnych urządzeń i przesłania ich na serwer znajdujący się pod ich kontrolą, co może następnie ułatwić utrzymanie trwałego dostępu. Choć skanowanie SNMP to główna opisana taktyka, poradnik obejmuje również wykorzystywanie luk w urządzeniach Cisco, w tym tych z włączoną funkcją Smart Install. Osoby przeglądający dokument zauważą pokrywające się taktyki, techniki i procedury stosowane przez Centrum 16 oraz inne grupy powiązane z Rosją – zwracają na to uwagę autorzy poradnika.

-NCSC wraz z międzynarodowymi partnerami wielokrotnie ujawniało zaawansowane narzędzia i skoordynowane kampanie rosyjskich aktorów cybernetycznych, którzy nieustannie starają się wykorzystać każdą napotkaną lukę. Dzisiejszy wspólny poradnik zawiera jednoznaczne, praktyczne wytyczne ze strony globalnej społeczności bezpieczeństwa, które powinny wdrożyć podmioty odpowiedzialne za obronę sieci przed działaniami rosyjskiego wywiadu i ochronę brytyjskiej infrastruktury krytycznej – mówi Jonathon Ellison, dyrektor ds. odporności narodowej w NCSC,

Nowa fala sankcji

Wielka Brytania i UE dodały do swoich list sankcyjnych kolejnych rosyjskich obywateli i podmioty, w tym funkcjonariuszy GRU, cyberprzestępców oraz hakerów-aktywistów. Na liście znaleźli się także członkowie prokremlowskiego medium Rybar w związku z rozpowszechnianiem fałszywych narracji na temat Ukrainy oraz domniemaną ingerencją w europejskie wybory. Najbardziej znaczącymi nazwiskami są Wiaczesław Stafiejew, Iwan Senin i Iwan Kasjanenko – trzej dowódcy GRU oskarżani o koordynowanie operacji cybernetycznych i hybrydowych. Mieli oni również współpracować z cyberprzestępcami oraz firmą IMPULS w celu rekrutowania specjalistów ds. cyberbezpieczeństwa z rosyjskich uczelni i akademii. Ogłoszone wczoraj 24 nowe sankcje dołączają do ponad 3400 osób i podmiotów już wcześniej objętych restrykcjami za wspieranie rosyjskich działań wojennych.