前に、BlackEnergyトロイの木馬を使用したウクライナの産業施設に対する一連のサイバー攻撃について書きました。 トロイの木馬の最も有名な犠牲者の1人は、ウクライナ西部のイヴァノ-フランキブスク地域に電力を供給するエネルギー会社Prikarpatyeoblenergoでした。 BlackEnergyのもう1つの有名な被害者は、ボリスポル空港のコンピューターネットワークで、そのコンピューターの1つにトロイの木馬も検出されました。 これは、ATOの問題についてウクライナの大統領政権のスピーカーであるAndriy Lysenko によって発表されました 。
部門はまた、Kyivoblenergo、Chernivtsioblenergo、Khmelnitskoblenergo、およびKharkivoblenergoがサイバー攻撃を受けたことを示しました。 これらのサイバー攻撃も調査したウクライナのセキュリティ会社CyS Centrumは、その調査で、言及された空港Boryspilを被害者と名付けたほか、BlackEnergyドライバーがコンピューターで検出されたウクライナ国際航空会社を命名しました。
図 悪意のあるキャンペーンで使用されたフィッシングメールの例(CyS Centrumデータ)。
図 ベイトドキュメントの外観(CyS Centrumデータ)。
ウクライナのCERT-UAコンピューターインシデントレスポンスセンターは、BlackEnergyが侵害されたことを確認できるIoCインジケーターのリストを公開しています。 以下のIPアドレスがリストされています。
146.0.74.7
148.251.82.21
188.40.8.72
31.210.111.154
41.77.136.250
5.9.32.230
88.198.25.92
41.77.136.250
また、ログファイルをチェックする例を示します。
図 BlackEnergy感染のシステムスキャンの例(CyS Centrumデータ)。