TroutTrout

FrostyGoop. Ein nüchterner Blick auf den Vorfall in Lviv.

Eine technische Vergleichsanalyse des Heizungsausfalls in Lviv im Januar 2024: was der Dragos-Bericht behauptet, wie die Erwiderung von SCADASEC dagegenhält, und warum die Belege eine genauere Lektüre verdienen.

Zuletzt aktualisiert:

Die kurze Antwort

FrostyGoop ist eine ICS-Malware, die Modbus TCP spricht. Sie wird mit dem Heizungsausfall in Lviv (Ukraine) im Januar 2024 in Verbindung gebracht.

Die Quellen bewerten den Vorfall unterschiedlich. Dragos spricht von einem ausgefeilten, staatlich gelenkten Angriff, während SCADASEC sich auf ukrainische Quellen stützt und dieselben Belege als kleineres, umstrittenes Ereignis wertet. Die Zahlen unten sind jeweils ihrer Quelle zugeordnet, und Trout macht sie sich nicht zu eigen.

Wie ausgefeilt die Malware auch war, die dauerhafte Lehre liegt in der Angriffsfläche, auf die sie zielte:

  • von außen erreichbare Geräte
  • ein flaches Netzwerk
  • ein Steuerungsprotokoll ohne Authentifizierung

Die Lösung ist eine Frage der Architektur.

Zusammenfassung

Ein Vorfall, zwei verschiedene Geschichten.

Dieser Bericht stellt die Dragos-Analyse der FrostyGoop-Malware der Erwiderung von SCADASEC gegenüber. Dragos beschreibt FrostyGoop als ausgefeilten, mit Russland verbundenen ICS-Angriff, der hinter dem Heizungsausfall in Lviv steht. SCADASEC legt eine andere Darstellung von Attribution und Komplexität der Malware vor und argumentiert, dass es mehr Belege braucht, um diese Behauptungen zu stützen.

Unsere unabhängige Lesart: FrostyGoop fehlen die fortgeschrittenen Merkmale, die man bei staatlich unterstützter ICS-Malware üblicherweise sieht, und die Malware war womöglich gar nicht in der beschriebenen Form am mutmaßlichen Angriff beteiligt. Sie mag ein gewisses Störpotenzial haben, reicht aber nicht an die Komplexität von Familien wie Triton oder Industroyer heran. Ihre Bedrohungsstufe sollte deshalb neu bewertet und nicht einfach übernommen werden.

Was ist FrostyGoop?

Selten, und angeblich die neunte ihrer Art.

ICS-spezifische Malware ist selten. Laut Dragos reiht sich FrostyGoop in eine kurze Liste von Familien ein, die gebaut wurden, um industrielle Steuerungssysteme zu erreichen. Sie kommuniziert über Modbus TCP, ist in Golang geschrieben und für Windows kompiliert, was zu den Umgebungen passt, in denen diese Protokolle und Plattformen verbreitet sind.

Bekannte ICS-Malware-Familien
  1. 01Stuxnet
  2. 02Havex
  3. 03BlackEnergy2
  4. 04CrashOverride (Industroyer)
  5. 05Trisis (Triton)
  6. 06Industroyer2
  7. 07PipeDream
  8. 08Fuxnet
  9. 09FrostyGoop
Die zwei Darstellungen

Wo die Versionen auseinandergehen.

Dragos
  • Eine mit Russland verbundene Malware legte bei Minusgraden zwei Tage lang die Heizung von über 600 Wohngebäuden lahm.
  • Erstzugriff über nach außen exponierte Router; die Angreifer stuften die Firmware der ENCO-Controller auf eine Version ohne Überwachung herab.
  • FrostyGoop ist eine ausgefeilte, staatlich gelenkte ICS-Bedrohung, die Modbus TCP nutzt.
SCADASEC
  • Nur 324 einzelne Heizeinheiten betroffen; die Versorgung war nach sechs Stunden zu 50 Prozent und nach dreizehn zu 100 Prozent wiederhergestellt.
  • ENCO-Geräte lesen vor allem Wärmezählerdaten aus; es gibt keinen klaren Beleg, dass sie physische Prozesse gesteuert haben.
  • Die einzige Verbindung zu ENCO ist eine fest codierte IP, die nach Rumänien zeigt, nicht nach Lviv, und Shodan zeigte dort keine exponierten ENCO-Geräte.

Der Bürgermeister von Lviv beschrieb das Ereignis als Störung mit dem Verdacht auf äußere Einwirkung, der noch untersucht werde. Das fasst den umstrittenen Charakter des Vorfalls gut zusammen.

MITRE ATT&CK for ICS

Die Angriffskette in Lviv, zugeordnet.

Diese Zuordnung nimmt die Kette so, wie Dragos sie berichtet hat, und legt sie auf die Techniken von MITRE ATT&CK for ICS. Sie ist eine Lesart öffentlicher Berichte, keine Behauptung von Trout, dass jeder Schritt gesichert ist. Wo SCADASEC einen Schritt bestreitet, sagt die Zeile das.

Technik
T0822 / T0883External Remote Services / Internet Accessible Device
ATT&CK-Phase
Initial access
Was das hier bedeutet
Laut Dragos erfolgte der Zugriff über einen nach außen exponierten, aus dem Internet erreichbaren Router, nicht direkt über die ENCO-Geräte. SCADASEC bestreitet, wie weit die ENCO-Geräte überhaupt beteiligt waren.
Technik
T0855Unauthorized Command Message
ATT&CK-Phase
Impair process control
Was das hier bedeutet
FrostyGoop setzt gültige Modbus-TCP-Befehle über Port 502 ab (Lesen und Schreiben von Holding-Registern). Für einen Controller sind sie nicht von einer legitimen Engineering-Workstation zu unterscheiden, und genau das ist der Punkt: kein Exploit, nur Zugang.
Technik
T0836Modify Parameter
ATT&CK-Phase
Impair process control
Was das hier bedeutet
Registerschreibvorgänge, die eine Ventilstellung oder einen Temperatursollwert ändern, bewegen den physischen Prozess, ohne dass irgendeine Software-Schwachstelle berührt wird.
Technik
T0857System Firmware
ATT&CK-Phase
Inhibit response function
Was das hier bedeutet
Dragos berichtet, die Firmware der ENCO-Controller sei auf eine Version ohne Überwachung herabgestuft worden. SCADASEC stellt die Steuerungsrolle der ENCO-Geräte in Frage. Wiedergegeben wie berichtet.
Technik
T0815 / T0829Denial of View / Loss of View
ATT&CK-Phase
Impair process control / Impact
Was das hier bedeutet
Ohne Überwachung verlieren die Bediener die Sicht auf die betroffenen Einheiten. Das Gebäude wird manipuliert, während das HMI nichts Auffälliges zeigt.

Was der Bediener gesehen hätte

Auf der Leitung ist das Indiz unauffällig wirkendes Modbus TCP auf Port 502: Schreibbefehle (Funktionscode 6, ein Register schreiben, und 16, mehrere Register schreiben), die auf den Holding-Registern mit Ventilstellung und Temperatursollwerten landen, von einer Quelle, die eigentlich nur lesen dürfte. Auf der Konsole ist das Indiz schlimmer, weil es keines gibt: Laut Dragos wurde die Controller-Firmware auf einen Stand ohne Überwachung zurückgesetzt, sodass die HMIs der betroffenen ENCO-Einheiten dunkel werden, während der Prozess weiterläuft. Den Gebäuden wird die Wärme entzogen, und der Bildschirm sieht weiterhin normal aus.

Das Fazit

Das Netzwerk ist die Lösung, unabhängig von der Attribution.

Streiten Sie über die Komplexität von FrostyGoop, so viel Sie wollen. Der Vorfall in Lviv zeigt auf dieselben altbekannten Schwachstellen: von außen erreichbare Geräte, flache Netzwerke und Steuerungsprotokolle wie Modbus ohne Authentifizierung. Das sind Architekturprobleme, und sie haben eine Architekturantwort.

Segmentieren Sie das Netzwerk, binden Sie jeden Pfad zu einem Controller an eine Identität und protokollieren Sie ihn, sodass kein Befehl abgesetzt und kein Gerät erreicht werden kann, wenn die Richtlinie es nicht ausdrücklich erlaubt. Konkret, in einer Fernwärmeanlage: Stellen Sie jeden ENCO-Controller und jede Wärmezähler-RTU in eine eigene Enklave, sodass der einzige Weg dorthin eine identitätsgebundene Sitzung über Access Gate ist. Der Steuerungslieferant bekommt einen Lesepfad zu den Wärmezählerregistern und sonst nichts; das Schreiben eines Sollwerts oder einer Firmware erfordert einen namentlich bekannten Engineer und wird protokolliert. In einem echten Notfall bei Minusgraden behält der Bediener einen authentifizierten, protokollierten Break-Glass-Pfad zum Controller, damit die Sicherheit nie auf die Richtlinie warten muss.

Wo kein Pfad existiert, existiert auch kein Angriff. Mehr zum Durchsetzungsmodell unter Was ist ein Industrial Proxy und PLC-Sicherheit, und zu den Protokolldetails unter Modbus absichern.

Vollständiger Report

Die Vergleichsanalyse herunterladen.

Der vollständige FrostyGoop-Report: die Darstellungen von Dragos und SCADASEC nebeneinander, die technischen Details zum Vorfall in Lviv, und was das für die Absicherung Ihrer Industrienetzwerke bedeutet.

Fertig

Ein neuer Ansatz für die Sicherheit industrieller Netzwerke

Access Gate ist der agentenlose Zero-Trust-Overlay von Trout für OT. Er segmentiert Steuerungssysteme, erzwingt Identität auf jedem Pfad und protokolliert alles. Er wird neben dem bestehenden Netzwerk angeschlossen: keine Agenten, keine IP-Umadressierung, nichts, das in den Datenpfad eingefügt werden muss.

Access Gate kennenlernen

Über diesen Report

Eine unabhängige Vergleichsanalyse von Trout, veröffentlicht 2024. Sie wägt die öffentlichen Berichte von Dragos und SCADASEC zur FrostyGoop-Malware und zum Heizungsausfall in Lviv gegeneinander ab. Die Ergebnisse geben die Lesart wieder, die Trout aus den verfügbaren Belegen zieht.

Fragen

FrostyGoop FAQ

9.

Bekannte ICS-spezifische Malware-Familie, laut Dragos

Zuordnung der Kette, wie Dragos sie berichtet hat: Erstzugriff über ein aus dem Internet erreichbares Gerät (T0822 External Remote Services, T0883 Internet Accessible Device); unautorisierte Modbus-Befehle über Port 502, um den Prozess zu verändern (T0855 Unauthorized Command Message, T0836 Modify Parameter); eine Firmware-Herabstufung, die die Überwachung entfernte (T0857 System Firmware); und der daraus folgende Sichtverlust der Bediener (T0815 Denial of View, T0829 Loss of View). SCADASEC bestreitet die Steuerungsrolle der ENCO-Geräte, also behandeln Sie die Kette als Lesart öffentlicher Berichte und nicht als gesicherten Fakt.

FrostyGoop ist eine seltene Malware, die Berichten zufolge auf industrielle Steuerungssysteme zielt. Laut Dragos ist sie die neunte bekannte ICS-spezifische Malware-Familie, neben Stuxnet, Havex, Industroyer, Triton und anderen. Sie kommuniziert über Modbus TCP, ist in Golang geschrieben und für Windows kompiliert, was zu den Umgebungen passt, in denen diese Protokolle und Plattformen verbreitet sind.

Im Januar 2024 berichtete Dragos, eine mit Russland verbundene Malware sei genutzt worden, um in Lviv, Ukraine, bei Minusgraden rund zwei Tage lang die Heizung von mehr als 600 Wohngebäuden abzuschalten. SCADASEC bezifferte die Auswirkungen unter Berufung auf offizielle ukrainische Quellen deutlich niedriger: 324 einzelne Heizeinheiten betroffen, die Versorgung nach sechs Stunden zu 50 Prozent und nach dreizehn zu 100 Prozent wiederhergestellt, nicht die berichteten 48 Stunden. Der Bürgermeister von Lviv sprach von einer Störung mit dem Verdacht auf äußere Einwirkung, der untersucht werde.

Sie gehen bei Attribution, Komplexität und Auswirkungen auseinander. Dragos beschreibt FrostyGoop als ausgefeilten, staatlich gelenkten ICS-Angriff. SCADASEC stellt die Rolle der ENCO-Geräte in Frage (die einzige Verbindung sei eine fest codierte IP, die auf ein Gerät in Rumänien zeigt, nicht in Lviv, und Shodan habe dort keine exponierten ENCO-Geräte gezeigt), ebenso die Behauptung einer Steuerung über Modbus sowie Ausmaß und Dauer der Störung. Die beiden Darstellungen stützen sich auf unterschiedliche Belege und lesen denselben Vorfall sehr verschieden.

Unsere unabhängige Analyse: FrostyGoop fehlen die fortgeschrittenen Merkmale, die man bei staatlich unterstützter ICS-Malware üblicherweise sieht, und die Malware war womöglich gar nicht in der beschriebenen Form am mutmaßlichen Angriff beteiligt. Sie mag ein gewisses Störpotenzial haben, reicht aber nicht an die Komplexität von Malware wie Triton oder Industroyer heran. Ihre Bedrohungsstufe sollte deshalb insgesamt neu bewertet und nicht einfach übernommen werden. Das ist ein Plädoyer für sorgfältige Belege, keine Verharmlosung des Risikos.

Wie ausgefeilt FrostyGoop wirklich ist, der Vorfall in Lviv zeigt auf dieselben Schwachstellen: von außen erreichbare Geräte, flache Netzwerke und Steuerungsprotokolle wie Modbus ohne Authentifizierung. Die dauerhafte Lösung ist eine Frage der Architektur. Segmentieren Sie das Netzwerk, binden Sie jeden Pfad zu einem Controller an eine Identität und protokollieren Sie ihn, sodass kein Befehl abgesetzt und kein Gerät erreicht werden kann, wenn die Richtlinie es nicht ausdrücklich erlaubt.