Industroyer / CrashOverride
Industroyer / CrashOverride とは何ですか?
Industroyer / CrashOverride2016 年のウクライナ電力網攻撃で使用され、2022 年に Industroyer2 として更新されたモジュール型 ICS マルウェア。電力網のネイティブプロトコルを話し変電所を遮断できる。
Industroyer (別名 CrashOverride) は、2016 年 12 月にウクライナ・キーウの送電変電所に対して初めて使用されたモジュール型 ICS マルウェアフレームワークで、約 1 時間の停電を引き起こしました。これまでの電力網攻撃と異なり、IEC 60870-5-101、IEC 60870-5-104、IEC 61850、OPC DA を直接実装し、さらに Siemens SIPROTEC を狙う DoS モジュールを備え、RTU、IED、保護リレーへネイティブな命令を送信できます。ESET、Dragos および複数の西側政府は Industroyer をロシア GRU 配下の Sandworm に帰属しています。2022 年 4 月にはウクライナの電力事業者を狙った攻撃の中で後継版 Industroyer2 が発見されました。攻撃者がプロトコルを理解した再利用可能な ICS ツールを構築できることを示す代表例です。
● 例
- 01
ウクライナの変電所に IEC 60870-5-104 制御コマンドを送り遮断器を開放した事例。
- 02
攻撃中に SIPROTEC への DoS モジュールで保護リレーをクラッシュさせた事例。
● よくある質問
Industroyer / CrashOverride とは何ですか?
2016 年のウクライナ電力網攻撃で使用され、2022 年に Industroyer2 として更新されたモジュール型 ICS マルウェア。電力網のネイティブプロトコルを話し変電所を遮断できる。 サイバーセキュリティの OT / ICS / IoT カテゴリに属します。
Industroyer / CrashOverride とはどういう意味ですか?
2016 年のウクライナ電力網攻撃で使用され、2022 年に Industroyer2 として更新されたモジュール型 ICS マルウェア。電力網のネイティブプロトコルを話し変電所を遮断できる。
Industroyer / CrashOverride はどのように機能しますか?
Industroyer (別名 CrashOverride) は、2016 年 12 月にウクライナ・キーウの送電変電所に対して初めて使用されたモジュール型 ICS マルウェアフレームワークで、約 1 時間の停電を引き起こしました。これまでの電力網攻撃と異なり、IEC 60870-5-101、IEC 60870-5-104、IEC 61850、OPC DA を直接実装し、さらに Siemens SIPROTEC を狙う DoS モジュールを備え、RTU、IED、保護リレーへネイティブな命令を送信できます。ESET、Dragos および複数の西側政府は Industroyer をロシア GRU 配下の Sandworm に帰属しています。2022 年 4 月にはウクライナの電力事業者を狙った攻撃の中で後継版 Industroyer2 が発見されました。攻撃者がプロトコルを理解した再利用可能な ICS ツールを構築できることを示す代表例です。
Industroyer / CrashOverride からどのように防御しますか?
Industroyer / CrashOverride に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Industroyer / CrashOverride の別名は何ですか?
一般的な別名: CrashOverride, Industroyer2。
● 関連用語
- ot-iot№ 529
産業用制御システム (ICS)
産業プロセスを自動化・監視するシステムの総称で、SCADA、DCS、PLC、RTU、安全制御システムなどを含む。
- ot-iot№ 972
SCADA
遠隔のフィールド機器からテレメトリを収集し、運転員が広域な工業プロセスを監視・操作できるようにする監視制御・データ収集システム。
- ot-iot№ 334
DNP3
Distributed Network Protocol 3。電力・水道・石油ガス分野で、SCADA マスターと遠方局を結ぶイベント駆動型 ICS プロトコル。
- ot-iot№ 1111
Stuxnet
2010 年に明らかになった高度なワーム。Siemens 製 PLC を再プログラムしてイランのウラン濃縮遠心分離機を破壊し、米国とイスラエルの関与が広く指摘されている。
- ot-iot№ 1174
TRITON / TRISIS
2017 年にサウジアラビアの石油化学プラントで発見された、Schneider 製 Triconex 安全計装システムを標的とするマルウェア。ロシア関連のアクターに帰属とされる。
- ot-iot№ 762
制御技術 (OT)
工場、発電所、ユーティリティなどの物理プロセス・機器・インフラを監視・制御するハードウェアとソフトウェアの総称。
● 関連項目
- № 966Sandworm Team