211service.com
Midtøsten er allerede et arnested for nettkrig. Ting ble bare verre.
Michael Levine-Clark Følg Kuwait Towers Foto av Michael Levine-Clark, Flickr, CC BY-NC-ND 2.0
Olje- og gassgigantene i Midtøsten har oppdaget en ny hackergruppe som forsøker å bryte seg inn i datasystemene deres.
De amerikanske cybersikkerhetsfirmaene Dragos og Dell's Secureworks har sluppet rapporter på gruppen med kodenavn Heksan. Selv om ingen av selskapene kommer med en definitiv anklage om hvem som er ansvarlig for hackingen, peker begge mot likheter med iranske hackergrupper og samsvar med Irans strategiske politiske mål.
Det er den siste i en lang rekke avanserte hackergrupper som er sett i og rundt Persiabukta. I Midtøsten er det få om noen viktigere strategiske mål enn olje- og gassindustrien som står bak mye av regionens rikdom og makt.
For øyeblikket er det en tilgangsoperasjon, sa Rafe Piling, senior sikkerhetsforsker, Secureworks Counter Threat Unit. Det kortsiktige målet er å få tilgang til målet og opprettholde denne tilgangen. Det middels målet er å slentre og deretter potensielt spionere. Det gir åpenbart den som driver denne gruppen muligheten til å komme tilbake og gjøre noe mer forstyrrende.
En av de mest forstyrrende hacking-kampanjene regionen noensinne har sett det siste tiåret fant sted i 2012 da iranske hackere brøt seg inn i Saudi-Arabias Aramco og slettet filer for å lamme titusenvis av nøkkeldatamaskiner. Skadevaren som ble brukt i det angrepet er kjent som Shamoon.
Saudi Aramco, et statseid oljeselskap og et av de rikeste selskapene på jorden, er i hjertet av landets makt. Regionens energiselskaper er enormt viktige for alle nasjonene rundt Persiabukta. Shamoon-hackerne traff også Qatar-oljeselskapet RasGas.
Aktiv siden 2018, har Hexane økt aktiviteten dramatisk i 2019 og distribuert ny skadelig programvare mot målene sine. Det første trinnet i gruppens taktikk er å sende spearphishing-angrep til menneskelige ressurser og teknologiansatte i målrettede organisasjoner.
'Kompromittering av individuelle HR-kontoer kan gi informasjon og kontotilgang som kan brukes i ytterligere spearphishing-operasjoner innenfor det målrettede miljøet og mot tilknyttede organisasjoner,' sa Secureworks-forskere i en rapportere utgitt tirsdag. 'IT-personell har tilgang til høyprivilegerte kontoer og dokumentasjon som kan hjelpe trusselaktørene å forstå miljøet uten å blindt navigere nettverket for å finne data og systemer av interesse.'
Det er en viss debatt blant cybersikkerhetsselskaper om de eksakte umiddelbare målene for gruppen. Hackere kan målrette informasjonsteknologi (IT) systemer som stasjonære datamaskiner eller operasjonell teknologi (OT) systemer som programmerbare logiske kontrollere, datamaskiner designet spesielt for industrielle formål som olje- og gassraffinering eller produksjon.
Men de to systemene er til slutt koblet sammen, og som Piling sa i et intervju på tirsdag, er det nesten universelt sant at veien til IT går gjennom OT.
Forskere har ikke lagt frem noen direkte tekniske koblinger mellom Iran og den nye hackergruppen, men Secureworks har pekt på stilistiske likheter som sterkt tyder på sammenhengen.
Skadevaren er i en tidlig, umoden alder, men den inkluderer funksjoner vi vanligvis ser i iransk skadelig programvare, sa Piling. Men det er på ingen måte spesifikt, og noen kan etterligne mange av disse egenskapene hvis de ønsket å gå inn på domenet.
Selv om Persiabukta er et arnested for cyberaktivitet, har land som Iran en global rekkevidde. Tidligere i år identifiserte Dragos en gruppe kalt Magnallium som retter seg mot amerikanske myndigheter, finans- og energiselskaper. (Full avsløring: Et familiemedlem jobber for Dragos, men var ikke involvert i denne rapporten.)
Iran fortsetter å være målet for amerikanske hackere, inkludert, spesielt når president Donald Trump beordret nettangrep på iranske våpensystemer etter at en amerikansk drone ble skutt ned av iranske styrker.