FrostyGoop. Ein nüchterner Blick auf den Vorfall in Lviv.
Eine technische Vergleichsanalyse des Heizungsausfalls in Lviv im Januar 2024: was der Dragos-Bericht behauptet, wie die Erwiderung von SCADASEC dagegenhält, und warum die Belege eine genauere Lektüre verdienen.
Zuletzt aktualisiert:
FrostyGoop ist eine ICS-Malware, die Modbus TCP spricht. Sie wird mit dem Heizungsausfall in Lviv (Ukraine) im Januar 2024 in Verbindung gebracht.
Die Quellen bewerten den Vorfall unterschiedlich. Dragos spricht von einem ausgefeilten, staatlich gelenkten Angriff, während SCADASEC sich auf ukrainische Quellen stützt und dieselben Belege als kleineres, umstrittenes Ereignis wertet. Die Zahlen unten sind jeweils ihrer Quelle zugeordnet, und Trout macht sie sich nicht zu eigen.
Wie ausgefeilt die Malware auch war, die dauerhafte Lehre liegt in der Angriffsfläche, auf die sie zielte:
- von außen erreichbare Geräte
- ein flaches Netzwerk
- ein Steuerungsprotokoll ohne Authentifizierung
Die Lösung ist eine Frage der Architektur.
Ein Vorfall, zwei verschiedene Geschichten.
Dieser Bericht stellt die Dragos-Analyse der FrostyGoop-Malware der Erwiderung von SCADASEC gegenüber. Dragos beschreibt FrostyGoop als ausgefeilten, mit Russland verbundenen ICS-Angriff, der hinter dem Heizungsausfall in Lviv steht. SCADASEC legt eine andere Darstellung von Attribution und Komplexität der Malware vor und argumentiert, dass es mehr Belege braucht, um diese Behauptungen zu stützen.
Unsere unabhängige Lesart: FrostyGoop fehlen die fortgeschrittenen Merkmale, die man bei staatlich unterstützter ICS-Malware üblicherweise sieht, und die Malware war womöglich gar nicht in der beschriebenen Form am mutmaßlichen Angriff beteiligt. Sie mag ein gewisses Störpotenzial haben, reicht aber nicht an die Komplexität von Familien wie Triton oder Industroyer heran. Ihre Bedrohungsstufe sollte deshalb neu bewertet und nicht einfach übernommen werden.
Selten, und angeblich die neunte ihrer Art.
ICS-spezifische Malware ist selten. Laut Dragos reiht sich FrostyGoop in eine kurze Liste von Familien ein, die gebaut wurden, um industrielle Steuerungssysteme zu erreichen. Sie kommuniziert über Modbus TCP, ist in Golang geschrieben und für Windows kompiliert, was zu den Umgebungen passt, in denen diese Protokolle und Plattformen verbreitet sind.
- 01Stuxnet
- 02Havex
- 03BlackEnergy2
- 04CrashOverride (Industroyer)
- 05Trisis (Triton)
- 06Industroyer2
- 07PipeDream
- 08Fuxnet
- 09FrostyGoop
Wo die Versionen auseinandergehen.
- Eine mit Russland verbundene Malware legte bei Minusgraden zwei Tage lang die Heizung von über 600 Wohngebäuden lahm.
- Erstzugriff über nach außen exponierte Router; die Angreifer stuften die Firmware der ENCO-Controller auf eine Version ohne Überwachung herab.
- FrostyGoop ist eine ausgefeilte, staatlich gelenkte ICS-Bedrohung, die Modbus TCP nutzt.
- Nur 324 einzelne Heizeinheiten betroffen; die Versorgung war nach sechs Stunden zu 50 Prozent und nach dreizehn zu 100 Prozent wiederhergestellt.
- ENCO-Geräte lesen vor allem Wärmezählerdaten aus; es gibt keinen klaren Beleg, dass sie physische Prozesse gesteuert haben.
- Die einzige Verbindung zu ENCO ist eine fest codierte IP, die nach Rumänien zeigt, nicht nach Lviv, und Shodan zeigte dort keine exponierten ENCO-Geräte.
Der Bürgermeister von Lviv beschrieb das Ereignis als Störung mit dem Verdacht auf äußere Einwirkung, der noch untersucht werde. Das fasst den umstrittenen Charakter des Vorfalls gut zusammen.
Die Angriffskette in Lviv, zugeordnet.
Diese Zuordnung nimmt die Kette so, wie Dragos sie berichtet hat, und legt sie auf die Techniken von MITRE ATT&CK for ICS. Sie ist eine Lesart öffentlicher Berichte, keine Behauptung von Trout, dass jeder Schritt gesichert ist. Wo SCADASEC einen Schritt bestreitet, sagt die Zeile das.
| Technik | ATT&CK-Phase | Was das hier bedeutet |
|---|---|---|
| T0822 / T0883External Remote Services / Internet Accessible Device | Initial access | Laut Dragos erfolgte der Zugriff über einen nach außen exponierten, aus dem Internet erreichbaren Router, nicht direkt über die ENCO-Geräte. SCADASEC bestreitet, wie weit die ENCO-Geräte überhaupt beteiligt waren. |
| T0855Unauthorized Command Message | Impair process control | FrostyGoop setzt gültige Modbus-TCP-Befehle über Port 502 ab (Lesen und Schreiben von Holding-Registern). Für einen Controller sind sie nicht von einer legitimen Engineering-Workstation zu unterscheiden, und genau das ist der Punkt: kein Exploit, nur Zugang. |
| T0836Modify Parameter | Impair process control | Registerschreibvorgänge, die eine Ventilstellung oder einen Temperatursollwert ändern, bewegen den physischen Prozess, ohne dass irgendeine Software-Schwachstelle berührt wird. |
| T0857System Firmware | Inhibit response function | Dragos berichtet, die Firmware der ENCO-Controller sei auf eine Version ohne Überwachung herabgestuft worden. SCADASEC stellt die Steuerungsrolle der ENCO-Geräte in Frage. Wiedergegeben wie berichtet. |
| T0815 / T0829Denial of View / Loss of View | Impair process control / Impact | Ohne Überwachung verlieren die Bediener die Sicht auf die betroffenen Einheiten. Das Gebäude wird manipuliert, während das HMI nichts Auffälliges zeigt. |
Was der Bediener gesehen hätte
Auf der Leitung ist das Indiz unauffällig wirkendes Modbus TCP auf Port 502: Schreibbefehle (Funktionscode 6, ein Register schreiben, und 16, mehrere Register schreiben), die auf den Holding-Registern mit Ventilstellung und Temperatursollwerten landen, von einer Quelle, die eigentlich nur lesen dürfte. Auf der Konsole ist das Indiz schlimmer, weil es keines gibt: Laut Dragos wurde die Controller-Firmware auf einen Stand ohne Überwachung zurückgesetzt, sodass die HMIs der betroffenen ENCO-Einheiten dunkel werden, während der Prozess weiterläuft. Den Gebäuden wird die Wärme entzogen, und der Bildschirm sieht weiterhin normal aus.
Das Netzwerk ist die Lösung, unabhängig von der Attribution.
Streiten Sie über die Komplexität von FrostyGoop, so viel Sie wollen. Der Vorfall in Lviv zeigt auf dieselben altbekannten Schwachstellen: von außen erreichbare Geräte, flache Netzwerke und Steuerungsprotokolle wie Modbus ohne Authentifizierung. Das sind Architekturprobleme, und sie haben eine Architekturantwort.
Segmentieren Sie das Netzwerk, binden Sie jeden Pfad zu einem Controller an eine Identität und protokollieren Sie ihn, sodass kein Befehl abgesetzt und kein Gerät erreicht werden kann, wenn die Richtlinie es nicht ausdrücklich erlaubt. Konkret, in einer Fernwärmeanlage: Stellen Sie jeden ENCO-Controller und jede Wärmezähler-RTU in eine eigene Enklave, sodass der einzige Weg dorthin eine identitätsgebundene Sitzung über Access Gate ist. Der Steuerungslieferant bekommt einen Lesepfad zu den Wärmezählerregistern und sonst nichts; das Schreiben eines Sollwerts oder einer Firmware erfordert einen namentlich bekannten Engineer und wird protokolliert. In einem echten Notfall bei Minusgraden behält der Bediener einen authentifizierten, protokollierten Break-Glass-Pfad zum Controller, damit die Sicherheit nie auf die Richtlinie warten muss.
Wo kein Pfad existiert, existiert auch kein Angriff. Mehr zum Durchsetzungsmodell unter Was ist ein Industrial Proxy und PLC-Sicherheit, und zu den Protokolldetails unter Modbus absichern.
Die Vergleichsanalyse herunterladen.
Der vollständige FrostyGoop-Report: die Darstellungen von Dragos und SCADASEC nebeneinander, die technischen Details zum Vorfall in Lviv, und was das für die Absicherung Ihrer Industrienetzwerke bedeutet.
Ein neuer Ansatz für die Sicherheit industrieller Netzwerke
Access Gate ist der agentenlose Zero-Trust-Overlay von Trout für OT. Er segmentiert Steuerungssysteme, erzwingt Identität auf jedem Pfad und protokolliert alles. Er wird neben dem bestehenden Netzwerk angeschlossen: keine Agenten, keine IP-Umadressierung, nichts, das in den Datenpfad eingefügt werden muss.
Über diesen Report
Eine unabhängige Vergleichsanalyse von Trout, veröffentlicht 2024. Sie wägt die öffentlichen Berichte von Dragos und SCADASEC zur FrostyGoop-Malware und zum Heizungsausfall in Lviv gegeneinander ab. Die Ergebnisse geben die Lesart wieder, die Trout aus den verfügbaren Belegen zieht.
FrostyGoop FAQ
Bekannte ICS-spezifische Malware-Familie, laut Dragos
Zuordnung der Kette, wie Dragos sie berichtet hat: Erstzugriff über ein aus dem Internet erreichbares Gerät (T0822 External Remote Services, T0883 Internet Accessible Device); unautorisierte Modbus-Befehle über Port 502, um den Prozess zu verändern (T0855 Unauthorized Command Message, T0836 Modify Parameter); eine Firmware-Herabstufung, die die Überwachung entfernte (T0857 System Firmware); und der daraus folgende Sichtverlust der Bediener (T0815 Denial of View, T0829 Loss of View). SCADASEC bestreitet die Steuerungsrolle der ENCO-Geräte, also behandeln Sie die Kette als Lesart öffentlicher Berichte und nicht als gesicherten Fakt.
FrostyGoop ist eine seltene Malware, die Berichten zufolge auf industrielle Steuerungssysteme zielt. Laut Dragos ist sie die neunte bekannte ICS-spezifische Malware-Familie, neben Stuxnet, Havex, Industroyer, Triton und anderen. Sie kommuniziert über Modbus TCP, ist in Golang geschrieben und für Windows kompiliert, was zu den Umgebungen passt, in denen diese Protokolle und Plattformen verbreitet sind.
Im Januar 2024 berichtete Dragos, eine mit Russland verbundene Malware sei genutzt worden, um in Lviv, Ukraine, bei Minusgraden rund zwei Tage lang die Heizung von mehr als 600 Wohngebäuden abzuschalten. SCADASEC bezifferte die Auswirkungen unter Berufung auf offizielle ukrainische Quellen deutlich niedriger: 324 einzelne Heizeinheiten betroffen, die Versorgung nach sechs Stunden zu 50 Prozent und nach dreizehn zu 100 Prozent wiederhergestellt, nicht die berichteten 48 Stunden. Der Bürgermeister von Lviv sprach von einer Störung mit dem Verdacht auf äußere Einwirkung, der untersucht werde.
Sie gehen bei Attribution, Komplexität und Auswirkungen auseinander. Dragos beschreibt FrostyGoop als ausgefeilten, staatlich gelenkten ICS-Angriff. SCADASEC stellt die Rolle der ENCO-Geräte in Frage (die einzige Verbindung sei eine fest codierte IP, die auf ein Gerät in Rumänien zeigt, nicht in Lviv, und Shodan habe dort keine exponierten ENCO-Geräte gezeigt), ebenso die Behauptung einer Steuerung über Modbus sowie Ausmaß und Dauer der Störung. Die beiden Darstellungen stützen sich auf unterschiedliche Belege und lesen denselben Vorfall sehr verschieden.
Unsere unabhängige Analyse: FrostyGoop fehlen die fortgeschrittenen Merkmale, die man bei staatlich unterstützter ICS-Malware üblicherweise sieht, und die Malware war womöglich gar nicht in der beschriebenen Form am mutmaßlichen Angriff beteiligt. Sie mag ein gewisses Störpotenzial haben, reicht aber nicht an die Komplexität von Malware wie Triton oder Industroyer heran. Ihre Bedrohungsstufe sollte deshalb insgesamt neu bewertet und nicht einfach übernommen werden. Das ist ein Plädoyer für sorgfältige Belege, keine Verharmlosung des Risikos.
Wie ausgefeilt FrostyGoop wirklich ist, der Vorfall in Lviv zeigt auf dieselben Schwachstellen: von außen erreichbare Geräte, flache Netzwerke und Steuerungsprotokolle wie Modbus ohne Authentifizierung. Die dauerhafte Lösung ist eine Frage der Architektur. Segmentieren Sie das Netzwerk, binden Sie jeden Pfad zu einem Controller an eine Identität und protokollieren Sie ihn, sodass kein Befehl abgesetzt und kein Gerät erreicht werden kann, wenn die Richtlinie es nicht ausdrücklich erlaubt.