purzelbaum
unsere besten emails

Satclub-Thueringen

RSS feed for this site
Registrierung Suche Zur Startseite

Satclub-Thueringen » Satellitenstarts » News, Infos, Starts » Info Viasat: Wiper-Malware hat Ausfall des Satellitennetzwerks KA-Sat verursacht » Hallo Gast [[Anmelden]|Registrieren]
Letzter Beitrag | Erster ungelesener Beitrag Druckvorschau | An Freund senden | Thema zu Favoriten hinzufügen
Neues Thema erstellen Antwort erstellen
Zum Ende der Seite springen Viasat: Wiper-Malware hat Ausfall des Satellitennetzwerks KA-Sat verursacht
Autor
Beitrag « Vorheriges Thema | Nächstes Thema »

Muad'Dib   Zeige Muad'Dib auf Karte Muad'Dib ist männlich Steckbrief
.:.Carpe.Diem.:.


images/avatars/avatar-505.jpg

Dabei seit: 12.06.2007
Beiträge: 8.284
Herkunft: 51°N/11.5°E Jena/Thuringia




Sat Viasat: Wiper-Malware hat Ausfall des Satellitennetzwerks KA-Sat verursacht Auf diesen Beitrag antworten Zitatantwort auf diesen Beitrag erstellen Diesen Beitrag editieren/löschen Diesen Beitrag einem Moderator melden       Zum Anfang der Seite springen

Viasat und SentinelOne haben Details zum Cyberangriff auf KA-Sat veröffentlicht, der hierzulande Windräder lahmlegte. Sie sehen eine Botnetz-Verbindung.




(Bild: Viasat (Symbolbild))



Zehntausende Breitbandmodems, die bei einer Cyberattacke auf den US-Anbieter Viasat und sein KA-Sat-Netz für Satelliteninternet im Februar parallel zum bewaffneten Überfall Russlands auf die Ukraine außer Betrieb gesetzt wurden, sind laut der IT-Sicherheitsfirma SentinelOne Opfer einer Wiper-Malware geworden. Diese Art von Schadsoftware, mit der Daten auf einem infizierten Gerät dauerhaft unbrauchbar gemacht werden sollen, stehen demnach in Zusammenhang mit dem zerstörerischen, in Russland verorteten Botnetz VPNFilter.

Der von langer Hand vorbereitete massive Cyberangriff legte die Terminals zehntausender Kunden des Eutelsat-Ableger Skylogic in Europa lahm, für den Viasat das KA-Sat-Netz betreibt. Durch den Vorfall, der offenbar vor allem Kunden in der Ukraine vom Satelliteninternet abschneiden sollte, wurde etwa auch in Deutschland als "Kollateralschaden" der Betrieb von rund 5800 Enercon-Windkraftanlagen stark eingeschränkt.

Anfälliges VPN lässt Angreifer herein

Am Mittwoch gab Viasat Einzelheiten über den Ausfall bekannt.
Das Unternehmen machte dafür im Kern eine schlecht konfigurierte VPN-Anwendung verantwortlich, die es einem Eindringling ermöglichte, auf ein vertrauenswürdiges Verwaltungssegment des KA-Sat-Netzes zuzugreifen.
Zuvor waren Experten bereits davon ausgegangen, dass die Störungen nur durch einen Angriff auf das zentrale Network Operation Center (NOC) von Viasat erklärt werden könne. Den mutwilligen Hackern sei es so vermutlich gelungen, ein schadhaftes Firmware-Update auf den Terminals zu installieren.

Viasat erläuterte nun, dass der unbekannte Angreifer das interne Netzwerk ausgeforscht habe. Dabei sei es ihm gelungen, die Modems der Skylogic-Kunden anzuweisen, ihren Flash-Speicher zu überschreiben. Im Anschluss sei zumindest ein Werksreset erforderlich gewesen, um die normale Funktion der Geräte wiederherzustellen.

Der Eindringling habe sich innerhalb des vertrauenswürdigen Verwaltungsnetzwerks zu einem bestimmten Segment bewegt, das für die Kontrolle und den Betrieb von KA-Sat verwendet werde, führte Viasat aus. Dieser privilegierte Zugang sei dazu missbraucht worden, "legitime, gezielte Verwaltungsbefehle auf einer großen Anzahl von privaten Modems gleichzeitig auszuführen".

Schädliches Firmware-Update eingeschleust

Mit diesen "destruktiven Anweisungen" seien wichtige Daten im Speicher überschrieben worden, heißt es in der Erklärung. Die Terminals hätten so nicht mehr auf das Netz zugreifen können, seien aber nicht dauerhaft unbrauchbar geworden. Trotzdem hat Viasat nach eigenen Angaben inzwischen rund 30.000 Modems an Vertriebspartner geschickt, um die Abonnenten wieder online zu bringen.

Wie genau der Speicher überschrieben wurde, ließ Viasat offen. Diese Lücke füllten am Donnerstag die IT-Sicherheitsforscher Juan Andres Guerrero-Saade und Max van Amerongen von SentinelOne. Ihnen zufolge handelte es sich um eine Wiper-Malware, die als schadhaftes Firmware-Update vom kompromittierten Backend von Viasat auf die Geräte aufgespielt wurde. Diese Schlussfolgerung basiert auf einer verdächtig aussehenden MIPS-ELF-Binärdatei namens "ukrop", die am 15. März auf VirusTotal hochgeladen wurde.

Bekannte Schädlinge

Die IT-Security-Experten tauften den Wiper auf den Namen "AcidRain". Dieser gehe mit einer "Brute-Force-Attacke" recht brachial vor: Wenn der Code als Root laufe, würden als Erstes alle Nicht-Standard-Dateien überschrieben und gelöscht. Im Anschluss versuche AcidRain, Daten auf vorhandenen SD-Karten, Flash-Speichern, angeschlossenen Geräten und anderen Ressourcen zu zerstören. Schließlich führe die Malware einen Systemaufruf zur Synchronisierung aus, um sicherzustellen, dass die Änderungen übernommen werden. Das betroffene Gerät werde neu gestartet und sei dann funktionsunfähig.

Viasat bestätigte mittlerweile gegenüber dem Fachportal BleepingComputer, dass "die Analyse im Bericht von SentinelLabs rund um die Ukrop-Binärdatei mit den Fakten in unserem Bericht übereinstimmt". Laut SentinelOne sind demnach seit Anfang 2022 insgesamt sieben einschlägige, tendenziell besonders zerstörerische Malware-Arten bekannt, die auf Systeme in der Ukraine abzielen: WhisperKill, WhisperGate, HermeticWiper, IsaacWiper, CaddyWiper und DoubleZero.

Die Forscher gehen ferner "mit mittlerer Sicherheit" davon aus, dass zwischen AcidRain und einem destruktiven Plugin der Botnetz-Malware VPNFilter "Ähnlichkeiten in der Entwicklung bestehen". 2018 hätten das FBI und das US-Justizministerium diesen Schädling aus dem sogenannten Sandworm-Cluster, der zeitweise rund 500.000 Router und Server befallen hatte, der russischen Regierung zugeschrieben. Bei AcidRain scheine es sich insgesamt aber um "ein weitaus schlampigeres Produkt" zu handeln im Vergleich zum gezielter vorgehenden Vorbild.
(tiw)



Quelle: https://www.heise.de/news/Viasat-Wiper-M...ht-6661499.html

__________________
| Multifeed Triax Unique 3°e>28°e & motorized FiboStøp120/90/75/55 |
|| VU+ Solo 4K & Blindscan|Mio 4K|Denys H265|S3mini|X-xx0|DVB-Cards ||

Ich bremse nicht für Schnarchroboter. ®²º¹³ Muad'Dib
CARPE DIEM!Alle meine posts stellen meine persönliche und freie Meinungsäußerung dar.
03.04.2022 19:04 Muad'Dib ist offline E-Mail an Muad'Dib senden Beiträge von Muad'Dib suchen Nehmen Sie Muad'Dib in Ihre Freundesliste auf

Neues Thema erstellen Antwort erstellen
Satclub-Thueringen » Satellitenstarts » News, Infos, Starts » Info Viasat: Wiper-Malware hat Ausfall des Satellitennetzwerks KA-Sat verursacht Baumstruktur | Brettstruktur

Views heute: 206.742 | Views gestern: 168.648 | Views gesamt: 293.314.372


Satclub Thüringen seit 01.07.1992 = Online seit Tage

  Forensoftware: Burning Board 2.3.6, entwickelt von WoltLab GmbH .: Impressum :.