Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Атака на брандмауэры Zyxel в Дании отключила энергетические компании от сети

15/11/23

small_business_05_block_content_04

В мае 2023 года Дания пережила серию хакерских атак, которую специалисты окрестили самым серьезным киберинцидентом за всю историю страны. Преступники нацелились на критическую инфраструктуру. Отчёт SektorCERT, датского кибербезопасного агентства, раскрывает, что за короткий промежуток времени нападению подверглись 22 компании. Некоторым пришлось полностью изолировать свои системы, на время отключив их от интернета.

Корень проблемы крылся в уязвимостях брандмауэров Zyxel, которые широко используются организациями, подпадающими под защиту SektorCERT, пишет Securitylab. Дефекты, обнародованные специалистами еще в апреле, позволили злоумышленникам удаленно получить полный контроль над устройствами без аутентификации. В некоторых случаях использовались 0-day уязвимости, неизвестные ранее. Установить виновников до сих пор не удалось.

«Для многих наших членов это стало неожиданностью», — говорится в документе. «Они были убеждены, что поскольку брандмауэр относительно новый, он, вероятно, оснащён последней версией программного обеспечения, а другие ошибочно предполагали, что за обновления отвечает поставщик».

«Некоторые намеренно отказались от обновлений, поскольку их установка стоила денег, хотя само ПО было бесплатным».

«Эти обстоятельства сыграли на руку злоумышленникам и предоставили им несколько недель на проведение атак, даже после того, как SektorCERT через SektorForum предупредила всех членов об угрозе и призвала их обновить системы».

Первая волна нападений началась 11 мая. Пострадали 16 энергетических компаний – для проникновения в их системы хакеры пытались эксплуатировать уязвимость CVE-2023-28771. С 11 организациями этот метод сработал моментально, остальным взлома удалось избежать – возможно, из-за технического сбоя.

Спустя десять дней началась вторая волна. Брандмауэр одной из компаний хакеры попытались подключить к ботнету Mirai, который применяется в DDoS-атаках на США и Гонконг. Угрозу обнаружили, только когда устройство попытались обновить через незащищенное соединение. Есть предположения, что к этому случаю причастна отдельная группа.

Затем были зафиксированы нападения ещё на шесть организаций, также через брандмауэры Zyxel. Некоторые даже не знали, что у них есть такие устройства.

Завершающая серия атак произошла 24 мая. После нее в нескольких машинах были обнаружены признаки продвинутых постоянных угроз (APT). Сетевой трафик был связан с IP-адресом, который ранее использовала известная хакерская группировка. Тем не менее, недостаток прямых доказательств не позволяет однозначно утверждать, что к делу причастна именно она.

Несмотря на масштабность и сложность атак, критическая инфраструктура страны пострадала несущественно. Быстрая реакция экспертов SektorCERT и штатных IT-специалистов помогла минимизировать ущерб.

«Критическая инфраструктура Дании непрерывно сталкивается с кибератаками со стороны иностранных агентов. Поэтому каждому, кто отвечает за функционирование таких учреждений, необходимо уделять особое внимание киберзащите и принимать адекватные меры для предупреждения и устранения угроз», — подчеркивается в отчёте.

Темы:ЕвропаПреступленияЭнергетикаZyxelВебмониторэкс
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Aladdin eCA – доверенная альтернатива Microsoft CA
    Денис Полушин, руководитель направления PKI компании Аладдин
    Aladdin eCA – это полнофункциональная отечественная альтернатива Microsoft CA, обеспечивающая комплексную защиту цифровой идентификации и интеграцию в существующие экосистемы предприятий.
  • SECURITM делает безопасность доступной и эффективной
    Николай Казанцев, CEO компании SECURITM
    Николай Казанцев, CEO компании SECURITM, о философии информационной безопасности, доступности решений для бизнеса любого масштаба, о построении идеальной инфраструктуры и о том, как меняется подход к управлению информационной безопасностью.
  • Безопасность приложений на базе SAP и 1С начинается с проверки кода
    Екатерина Герлинг, ведущий инженер-аналитик Лаборатории стратегического развития продуктов кибербезопасности Аналитического центра кибербезопасности ООО “Газинформсервис”
    После ухода SAP с российского рынка система 1С стала чуть ли не единственной альтернативой, но разработка под эту платформу требует значительных ресурсов, а специалистов не хватает. При этом анализ и защита кода для таких систем — сложный процесс, требующий специализированных решений. На российском рынке есть решения, которые помогут обеспечить безопасность корпоративных приложений на 1С и SAP.
  • "Находка" для критической информационной инфраструктуры
    Евгений Пугач, руководитель отдела по информационной безопасности ООО “ИТЭК”
    Cубъекты КИИ постоянно сталкиваются с необходимостью учитывать широкий спектр факторов: от изменений в законодательстве до анализа актуальных угроз. Эти данные необходимо не только собрать, но и структурировать, обрабатывать и постоянно обновлять, чтобы поддерживать соответствие требованиям и обеспечить надежную защиту – частью этой работы является ведение так называемой "бумажной" составляющей информационной безопасности.
  • Обзор новинок UserGate конца 2024 года
    Компания UserGate обычно радует рынок своими новинками в апреле, но в этом году решила, что ждать весны слишком долго, и выстрелила новыми продуктами уже в ноябре. Темп инноваций лишний раз напоминает, что улучшение безопасности – это вопрос не календаря, а готовности разработчиков удивлять своих клиентов.
  • Что нужно знать про новые штрафы в области ПДн?
    Валерий Нарежный, к.э.н., советник юридической фирмы “Городисский и Партнеры”
    В сфере обработки ПДн в России произошли серьезные изменения – приняты поправки в УК РФ и КоАП РФ, направленные на повышение ответственности организаций и физических лиц за нарушения.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...