
LogicLocker es un gusano de ransomware multivendedor que ataca a los controladores lógicos programables (PLC) utilizados en sistemas de control industrial (ICS). [ 1 ] Descrito por primera vez en un documento de investigación publicado por el Instituto Tecnológico de Georgia, [ 2 ] [ 1 ] el malware es capaz de secuestrar múltiples PLC de varios proveedores populares. Los investigadores, utilizando un modelo de planta de tratamiento de agua, pudieron demostrar la capacidad de mostrar lecturas falsas, cerrar válvulas y modificar la liberación de cloro a niveles tóxicos utilizando un Schneider Modicon M241, un Schneider Modicon M221 y un Allen Bradley MicroLogix 1400 PLC. El ransomware está diseñado para eludir los débiles mecanismos de autenticación que se encuentran en varios PLC y bloquear a los usuarios legítimos mientras instala una bomba lógica en el PLC. A partir del 14 de febrero de 2017, se observó que había más de 1400 de los mismos PLC utilizados en el ataque de prueba de concepto que eran accesibles desde Internet según se encontró utilizando Shodan . [ 3 ] [ 4 ] [ 5 ] [ 2 ]
Método de ataque
El método de ataque utilizado con LogicLocker emplea cinco etapas: infección inicial, movimiento horizontal y vertical, bloqueo, cifrado y negociación. La infección inicial puede producirse mediante diversas vulnerabilidades explotadas. Dado que los dispositivos ICS suelen estar siempre activos, esto proporciona a los ciberdelincuentes tiempo suficiente para intentar comprometer el PLC. Los PLC generalmente no cuentan con mecanismos de autenticación robustos para protegerse de posibles ataques. [ 1 ] La infección inicial podría producirse cuando un usuario hace clic en un archivo adjunto de correo electrónico potencialmente malicioso. [ 1 ] [ 2 ] Tras la infección inicial del PLC, se puede lograr el movimiento horizontal o vertical desde el PLC a la red corporativa, dependiendo de las capacidades del PLC. La siguiente etapa del ataque es el bloqueo, en el que el atacante bloquea a los usuarios legítimos para impedir o dificultar los esfuerzos de recuperación. Esto puede hacerse mediante cambios de contraseña, bloqueo OEM, sobreutilización de los recursos del PLC o cambio de IP/puertos. Estos diferentes métodos de bloqueo ofrecen distintos grados de éxito y solidez. Para garantizar aún más el éxito del ataque, se emplea el cifrado, siguiendo las prácticas tradicionales de ransomware criptográfico para futuras negociaciones. Por último, se llevan a cabo negociaciones entre el atacante y la víctima para la restauración del servicio. Algunos PLC incluyen una función de correo electrónico que puede utilizarse para enviar el mensaje de rescate, como ocurrió con el PLC MicroLogix 1400 utilizado en el ataque de prueba de concepto. [ 1 ] [ 4 ]
Estrategias de defensa
Para ayudar en los esfuerzos de defensa y mitigación de vulnerabilidades, existen varias estrategias que se pueden emplear.
Seguridad de los puntos finales
Se deben utilizar técnicas de seguridad de endpoints como el cambio de contraseñas, la desactivación de puertos y protocolos no utilizados y la implementación de listas de control de acceso (ACL), así como el mantenimiento de copias de seguridad adecuadas y actualizaciones de firmware. Esto puede reducir significativamente la superficie de ataque a la que se enfrentan los ciberdelincuentes. [ 1 ]
Seguridad de la red
Se debe utilizar una monitorización de red más exhaustiva y atenta para detectar anomalías. La inclusión de protocolos en listas blancas en los cortafuegos, la segmentación de la red y las copias de seguridad automatizadas pueden proporcionar seguridad adicional y reducir el tiempo de restauración, siempre que las copias de seguridad no se vean comprometidas durante el ataque. [ 1 ]
Política
La capacitación de los empleados para identificar correctamente los correos electrónicos de phishing , la prohibición de dispositivos USB y la incorporación de un plan integral de respuesta a incidentes deben utilizarse para ayudar a contrarrestar esta amenaza. [ 1 ]
Véase también
Referencias
- 1 2 3 4 5 6 7 8 Formby, D., Durbha, S., & Beyah, R. (s.f.). Fuera de control : Ransomware para sistemas de control industrial. Recuperado de http://www.cap.gatech.edu/plcransomware.pdf
- 1 2 3 "Un experimento de malware presagia fábricas secuestradas para pedir rescate" . 16 de febrero de 2017.
- ↑ Chirgwin, Richard (15 de febrero de 2017). "Conozca LogicLocker: ransomware SCADA creado por expertos" . The Register . Recuperado el 20 de febrero de 2017 .
- 1 2 "Un ransomware de prueba de concepto bloquea los PLC que controlan las centrales eléctricas" . Boing Boing . 14 de febrero de 2017. Consultado el 20 de febrero de 2017 .
- ↑ Khandelwal, Swati. "Este malware de ransomware podría envenenar su suministro de agua si no se paga" . The Hacker News . Consultado el 20 de febrero de 2017 .
- Gusanos informáticos
- Ransomware
- 2017 en informática
- ataques criptográficos
- La década de 2010 en el mundo del hacking