Indizien für Zusammenhang von NotPetya und Hacks der ukrainischen Stromversorgung

Das IT-Security-Unternehmen ESET hat vor kurzem einen Bericht veröffentlicht (lokale Kopie), der Verbindungen zwischen den Hackerangriffen nahelegt die in den vergangenen Jahren gegen ukrainische Stromversorger durchgeführt worden sind, sowie zu NotPetya. Die Analysten des Unternehmens untersuchten neben dessen Code die verschiedenen Malware-Samples, die im Dezember 2015 in der West-Ukraine („BlackEnergy„) sowie im Jahr darauf in Kiew („Industroyer“) für einen Stromausfall sorgte. Gleichzeitig berichten die Experten von neuerliche Angriffsversuchen einer Malware namens Exaramel die erstmals im April 2018 entdeckt worden sein soll. Auf Grundlage dieser Gegenüberstellungen der verwendeten, selbstentwickelten Software sowie der Angriffsmuster und den ausgenutzten Sicherheitslücken kommt das Unternehmen zu dem Schluss, dass die verschiedenen Malware-Entwicklung teilweise aufeinander aufbauen und mutmaßlich auf einer gemeinsamen Code-Grundlage (Bibliothek) entstanden sind, die schrittweise über die Jahre ausgebaut und verbessert worden sein soll.

Links between Telebots, BlackEnergy, Industroyver and (Not)Petya
Quelle: ESET
Die Analysten von ESET haben der Gruppe hinter diesen Vorfällen den Namen „Telebots“ gegeben, andere Berichte bezeichen sie als „Sandstorm“ und mutmaßen dass die Cyberattacken tatsächlich auf die Aktivitäten dieser einen Gruppe zurückgehen oder dass verschiedene Gruppen untereinander Software ausgetauscht und weiterentwickelt haben: The strong code similarity between the Win32/Exaramel backdoor and the Industroyer main backdoor is the first publicly-presented evidence linking Industroyer to TeleBots, and hence to NotPetya and BlackEnergy. While the possibility of false flags – or a coincidental code sharing by another threat actor – should always be kept in mind when attempting attribution, in this case we consider it unlikely.

Über den Ursprung der Malware-Kampagnen stellen die Autoren keinen Mutmaßungen auf. Für die Malware-Welle NotPetya wurde jedoch im vergangenen Jahr Russland durch die USA und Großbritannien als staatlicher Urheber beschuldigt.

Weitere Details zu den Vorfällen in der Ukraine finden sich auch in der Analyse zur Bedrohungssituation der deutschen Stromversorgung die unlängst durch das nationale Cyberabwehr-Zentrum veröffentlicht worden ist.