Открыть сервис

BlackEnergy

BlackEnergy — это вредоносное программное обеспечение (троян), предназначенное для удалённого управления заражёнными компьютерами, кражи данных и проведения кибератак. Впервые обнаруженное в 2007 году, оно прошло несколько этапов эволюции и стало известно благодаря использованию в целевых атаках на критическую инфраструктуру, в том числе на энергетические системы Украины в 2015 и 2016 годах.

История

Первое поколение (2007–2010)

Первая версия BlackEnergy была обнаружена в 2007 году. Она представляла собой относительно простой троян, написанный на языке C++ и распространявшийся через фишинговые письма с вредоносными вложениями (например, документами Microsoft Office с макросами). Основной функцией было создание ботнета — сети заражённых машин, используемой для проведения DDoS-атак. В этот период BlackEnergy не обладал сложными модулями для кражи данных или скрытого управления.

Второе поколение (2010–2014)

В 2010 году появилась вторая версия — BlackEnergy 2. Она была значительно переработана: использовала драйверы для сокрытия своей активности в системе (руткит-функции), а также модульную архитектуру. Вредонос мог загружать дополнительные компоненты с командных серверов, что позволяло адаптировать его под конкретные задачи. BlackEnergy 2 применялся в атаках на правительственные учреждения, оборонные предприятия и финансовые организации в различных странах, включая Россию, США и страны Европы.

Третье поколение (2014–2016)

Наиболее известная версия — BlackEnergy 3, появившаяся в 2014 году. Она была упрощена по сравнению с предыдущей (отказ от руткита), но получила расширенные возможности для сбора информации и взаимодействия с операционной системой. Ключевым изменением стала интеграция с плагином KillDisk, который позволял уничтожать данные на заражённых машинах. Именно эта версия использовалась в атаках на украинские энергокомпании, а также в кампаниях против СМИ, транспортных и государственных структур.

Классификация и архитектура

BlackEnergy относится к классу троянов удалённого доступа (RAT — Remote Access Trojan). Его архитектура основана на модели «клиент-сервер»: на заражённом компьютере устанавливается клиентская часть, которая связывается с командным сервером (C&C) злоумышленников.

Основные компоненты

  • Установщик (dropper) — исполняемый файл, который доставляет основное тело вредоноса на систему. Часто маскируется под легитимные программы (например, обновления Adobe Flash Player).
  • Основной модуль — отвечает за связь с C&C, выполнение команд и загрузку дополнительных плагинов.
  • Плагины — подключаемые модули, расширяющие функционал. Известные плагины включают:
  • KillDisk — уничтожение данных на жёстких дисках (запись нулей или случайных данных, удаление MBR).
  • Keylogger — запись нажатий клавиш.
  • Сборщик паролей — извлечение сохранённых паролей из браузеров и почтовых клиентов.
  • Модуль для работы с USB — автоматическое копирование данных с подключаемых накопителей.

Механизмы заражения

Основным вектором распространения BlackEnergy были целевые фишинговые письма (spear phishing). Злоумышленники создавали письма, якобы исходящие от официальных организаций (например, Министерства энергетики Украины или международных консалтинговых фирм), с вложениями-документами, содержащими вредоносные макросы. После открытия документа и активации макросов происходила загрузка и установка трояна.

Известные атаки

Атака на энергосистему Украины (2015)

В декабре 2015 года BlackEnergy был использован для атаки на три украинские энергетические компании: «Прикарпатьеоблэнерго», «Киевэнерго» и «Черновцыоблэнерго». В результате атаки около 225 тысяч потребителей остались без электричества на несколько часов. Злоумышленники сначала получили удалённый доступ к системам управления SCADA (Supervisory Control and Data Acquisition) через скомпрометированные учётные записи, а затем отключили подстанции вручную. После этого был активирован KillDisk, который уничтожил данные на серверах и рабочих станциях, затруднив восстановление.

Атака на энергосистему Украины (2016)

В декабре 2016 года произошла вторая атака, также связанная с BlackEnergy, но на этот раз с использованием более сложного вредоноса — Industryyer (также известного как CrashOverride). Хотя Industryyer является самостоятельным инструментом, его разработка и развёртывание были связаны с той же группой, что и BlackEnergy. Атака привела к отключению одной подстанции в Киевской области, но была остановлена до масштабных последствий.

Другие кампании

  • Атаки на правительственные учреждения (2014–2015): BlackEnergy использовался для кражи данных из министерств и ведомств Украины, Польши, Грузии и других стран.
  • Атаки на СМИ (2014): Взлом украинских телеканалов и новостных сайтов с целью распространения дезинформации.
  • Атаки на транспортные системы (2015): Компрометация железнодорожных и авиационных компаний в Восточной Европе.

Атрибуция

Авторство BlackEnergy приписывается группировке Sandworm (также известной как Voodoo Bear, TeleBots), которая, по мнению ряда западных исследователей, связана с российскими спецслужбами, в частности с Главным управлением Генерального штаба Вооружённых сил РФ (ГРУ). Эта атрибуция основана на анализе тактик, техник и процедур (TTP), а также на использовании инфраструктуры, ранее связанной с другими атаками, приписываемыми России. Однако официальные власти РФ неоднократно отрицали причастность к кибератакам.

Противодействие и защита

Для защиты от BlackEnergy и подобных угроз рекомендуется:

  • Обновление программного обеспечения — своевременная установка патчей для операционных систем, офисных пакетов и антивирусных баз.
  • Фильтрация входящей почты — использование антиспам-фильтров и блокировка макросов в документах из ненадёжных источников.
  • Принцип минимальных привилегий — ограничение прав пользователей и администраторов, чтобы снизить ущерб от компрометации.
  • Сегментация сетейразделение IT-сетей и промышленных сетей (SCADA) для предотвращения распространения атак на критическую инфраструктуру.
  • Мониторинг и реагирование — использование систем обнаружения вторжений (IDS) и анализа аномалий в сетевом трафике.

Критика и последствия

Использование BlackEnergy в атаках на критическую инфраструктуру привело к усилению международного внимания к кибербезопасности энергетического сектора. В 2016 году Министерство внутренней безопасности США выпустило предупреждение о возможных атаках на американские энергокомпании, а НАТО активизировало программы по защите киберпространства. В России были приняты законы, ужесточающие ответственность за киберпреступления, и созданы подразделения для защиты критической информационной инфраструктуры.

Источники

  • Аналитический отчёт компании ESET о BlackEnergy (2014–2016)
  • Доклад SANS ICS о кибератаке на энергосистему Украины (2016)
  • Публикации группы «Лаборатория Касперского» по APT-атакам
  • Материалы расследования ФБР и Министерства внутренней безопасности США
  • Международные исследования в области кибербезопасности (CERT-UA, Dragos, FireEye)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →