Avisos de advertencia publicados durante un ciberataque que desaconsejan el uso de la red

El ciberataque del ransomware Norsk Hydro LockerGoga

4 Minuto de lectura

 

Norsk Hydro ASA, una de las mayores empresas de aluminio a nivel mundial, ha sido víctima de un grave ciberataque. En un comunicado de prensa del 19 de marzo de 2019, la empresa con sede en Noruega anunció: “Hydro fue víctima de un ciberataque masivo la madrugada del martes (CET) [19 de marzo de 2019], que afectó las operaciones en varias áreas de negocio de la empresa. Hydro ha aislado todas sus plantas y operaciones, y está implementando operaciones y procedimientos manuales en la medida de lo posible”. Se colocaron carteles en las instalaciones de Norsk Hydro que advertían a los usuarios de no conectarse a la red de la empresa y de desconectar todos sus dispositivos de la red.

“Este es un ataque clásico de ransomware”, declaró el director financiero Eivind Kallevik durante una conferencia de prensa. “La situación es bastante grave”.”

El ransomware que ha infectado las redes de Norsk Hydro se conoce como LockerGoga. Analicemos el ransomware detrás de este ataque y los posibles daños que podría causar a la infraestructura crítica.

¿Qué es LockerGoga?

LockerGoga es un nuevo ransomware que ataca a los sistemas Windows y que fue detectado por primera vez por @malwrhunterteam A principios de este año, LockerGoga se hizo conocido después de que se usara en un ciberataque a finales de enero contra Tecnologías Altran, una empresa de ingeniería francesa.

Las muestras de ransomware ejecutable portátil (PE) de Windows de LockerGoga han incluido metadatos de depuración en forma de Archivo de base de datos de programas (PDB) Nombres de ruta. Las rutas PDB extraídas del binario contenían las rutas del sistema local de los autores del malware, que indican el nombre del ransomware:

`X:\trabajo\Proyectos\LockerGoga\cl-src-last\cryptopp\src\rijndael_simd.cpp`

Investigadores de malware similitudes observadas entre LockerGoga y el Ransomware BitPaymer, cual infectó a la PGA de América el año pasado. La nota de rescate, los métodos de extorsión, los nombres de archivo y la extensión de archivo cifrada son muy similares a las técnicas utilizadas por LockerGoga. Sin embargo, según los investigadores de malware, Estas similitudes sólo se encuentran en la superficie:

Aquí se puede ver una variante temprana de LockerGoga del ataque Altran (enviada el 25 de enero).

Al ejecutarse, el ransomware LockerGoga cifra muchos tipos de archivos conocidos, incluidos:

.doc, .docb, .docx, .dot, .dotx, .pdf, .pot, .potx, .pps, .ppsx, .ppt, .pptx,. sldx, .wbk, .xlm, .xlsb, .xlsx, .xltx, .xlw

Estos archivos cifrados se renombran con un .bloqueado extensión.

Se coloca una nota de rescate en el escritorio del usuario (C:\Usuarios\ \Escritorio\README_LOCKED.txt), que exige a las víctimas que envíen un correo electrónico a los extorsionadores para pagar un rescate en Bitcoin (BTC). Las direcciones de correo electrónico utilizadas para la extorsión incluyen ProtonMail (un proveedor de correo electrónico suizo orientado a la privacidad) y O2 (una empresa polaca de servicios de Internet).

Martes por la mañana, @malwrhunterteam identificó un Muestra firmada de LockerGoga cargada en VirusTotal de Noruega, y se especula que es una muestra de la variante LockerGoga que infectó a Norsk Hydro. La muestra estaba firmada con un certificado válido emitido por CA de firma de código RSA de Sectigo, El certificado fue revocado posteriormente pocas horas después del ataque:

Sin embargo, existen variantes adicionales de LockerGoga. siendo encontrado activamente en la naturaleza firmado con certificados válidos de CA de firma de código RSA de Sectigo.

Propagación

El ransomware LockerGoga es sorprendentemente básico. No utiliza ninguna comunicación de red. No hay... C2, DNS o métodos de propagación utilizados por el malware.

NorCert (El Equipo Nacional de Respuesta a Emergencias Informáticas de Noruega) declaró en un anuncio sobre el ataque que los perpetradores utilizaron Windows Active Directory (AD) para propagar el ransomware:

“NorCERT advierte que Hydro está expuesto a un ataque a LockerGoga. El ataque se combinó con un ataque a Active Directory (AD).
NorCERT solicita información a otras entidades afectadas por eventos similares. NorCERT está colaborando con Hydro y el incidente se considera en curso.”

Si los atacantes pudieron comprometer un sistema para obtener acceso de administrador de dominio, el ransomware LockerGoga podría haber sido programado para propagarse a través de controladores de dominio para infectar sistemas en todo el dominio mediante una actualización forzada de GPO (objeto de política de grupo).

Efectos potenciales de un ciberataque a una planta de aluminio

Comunicados de prensa más recientes de Norsk Hydro indican que los sistemas de control industrial no se vieron afectados por el ataque. Sin embargo, los PLC (controladores lógicos programables), las computadoras portátiles de los ingenieros de ICS y los sistemas SCADA (control de supervisión y adquisición de datos) que suelen interactuar, controlar o supervisar los sistemas ICS suelen ejecutar sistemas operativos Windows, y no sería extraño que estos sistemas estuvieran, lamentablemente, conectados al mismo dominio que el espacio de usuario.

María Ramírez Cabello, Correo del Caroní

Los efectos potenciales de un ciberataque a la infraestructura ICS de una planta de aluminio serían particularmente desastrosos. La fundición de aluminio implica una electrólisis Un proceso que requiere enormes cantidades de electricidad. Por eso, las fundiciones de aluminio se encuentran comúnmente cerca de las centrales hidroeléctricas. La enorme cantidad de electricidad se requiere debido a la cantidad de calor necesaria para fundir el aluminio. Las fundiciones de aluminio tienen muchas celdas, a veces llamadas crisoles, donde se lleva a cabo la electrólisis. Estos crisoles son... requerido Para ser mantenido caliente Durante el funcionamiento. Para tener una idea, el daño comienza a ocurrir cuando la olla se enfría a 900 °C.

Si ocurre un corte de energía, una interrupción u otro evento que permita que estas celdas de electrólisis se enfríen, puede causar daños graves a las células. Reparar o reemplazar estas celdas puede ser una pesada carga financiera para una empresa.

Tan solo la semana pasada se produjeron apagones en Venezuela. Puso de rodillas a la industria venezolana del aluminio:

“Las unidades operativas restantes de la fundición de aluminio estatal Venalum y de la estatal Bauxilum
Las unidades de producción de alúmina fueron destruidas por el apagón y probablemente no serán reparadas por al menos
al menos un año, dijo un alto funcionario de Venalum. "Los sectores de aluminio primario y alúmina son
muerto en el futuro previsible."'

Sin embargo, la fundición, por supuesto, puede controlarse manualmente, y eso es lo que Norsk Hydro se vio obligada a hacer hoy:

“Como Hydro quería evitar que el virus se propagara a varias partes de la infraestructura de la empresa,
El gigante industrial cortó el contacto con los sistemas informáticos y, por lo tanto, tuvo que comunicarse a través de la fábrica.
el teléfono y mantener la operación en marcha manualmente.
¿Entonces fueron los empleados mayores quienes demostraron el conocimiento hoy? "Sí, fueron los viejos lobos quienes recordaron cómo se hacía antes", dice un empleado de Hydro.
fábrica en Høyanger.”

Detalles adicionales

Correos electrónicos asociados:
[email protected] [email protected] [email protected] [email protected] [email protected] [email protected] [email protected] [email protected] [email protected] [email protected] [email protected] [email protected] 

Nombres de archivos:
tgytutrc7290.exe yxugwjud6698.exe LockerGoga.exe LockerGoga Lockergoga.exe 

Hashes:
tgytutrc7290.exe
MD5: e11502659f6b5c5bd9f78f534bc38fea SHA1: b5fd5c913de8cbb8565d3c7c67c0fbaa4090122b SHA256: c97d9bbc80b573bdeeda3812f4d00e5183493dd0d5805e2508728f65977dda15 ssdeep: 24576:645Rt4El7fc/TFJzjJUgrrCq5sNIwQsUGy1q7a9DlIACTp+kqGslRG:Rjt4El7fc/TFJWstwQsPdSDuACTpqhG authentihash: 8b94b05081c3b6f4518461f884199cd092762762704cf37d06793393d9b82dcb imphash - ce51c671c94cce6379a0f6823fad4112 
yxugwjud6698.exe
MD5: 16bcc3b7f32c41e7c7222bf37fe39fe6 SHA1: a25bc5442c86bdeb0dec6583f0e80e241745fb73 SHA256: eda26a1cd80aac1c42cdbba9af813d9c4bc81f6052080bc33435d1e076e75aa0 ssdeep: 24576:uj/6CtkHRos9l+zan4Q6eQqF5ZgQibE2zkMiJHic9OuTw258tox6T9G0SKoRl:A/NtkHRos9l+zan4QTB/2zkPtBq2itoP authentihash: 6d0054dc32616687d9dbbc3cfe7148be157751b9bdfe55ace21a7aa46dd32be3 imphash - 5ac063140bb65ee6bf5852bb45b1e9b6 

Fuentes

Solicitar una demostración en vivo