BlackEnergy¶
BlackEnergy — это вредоносное программное обеспечение (троян), предназначенное для удалённого управления заражёнными компьютерами, кражи данных и проведения кибератак. Впервые обнаруженное в 2007 году, оно прошло несколько этапов эволюции и стало известно благодаря использованию в целевых атаках на критическую инфраструктуру, в том числе на энергетические системы Украины в 2015 и 2016 годах.
¶История
¶Первое поколение (2007–2010)
Первая версия BlackEnergy была обнаружена в 2007 году. Она представляла собой относительно простой троян, написанный на языке C++ и распространявшийся через фишинговые письма с вредоносными вложениями (например, документами Microsoft Office с макросами). Основной функцией было создание ботнета — сети заражённых машин, используемой для проведения DDoS-атак. В этот период BlackEnergy не обладал сложными модулями для кражи данных или скрытого управления.
¶Второе поколение (2010–2014)
В 2010 году появилась вторая версия — BlackEnergy 2. Она была значительно переработана: использовала драйверы для сокрытия своей активности в системе (руткит-функции), а также модульную архитектуру. Вредонос мог загружать дополнительные компоненты с командных серверов, что позволяло адаптировать его под конкретные задачи. BlackEnergy 2 применялся в атаках на правительственные учреждения, оборонные предприятия и финансовые организации в различных странах, включая Россию, США и страны Европы.
¶Третье поколение (2014–2016)
Наиболее известная версия — BlackEnergy 3, появившаяся в 2014 году. Она была упрощена по сравнению с предыдущей (отказ от руткита), но получила расширенные возможности для сбора информации и взаимодействия с операционной системой. Ключевым изменением стала интеграция с плагином KillDisk, который позволял уничтожать данные на заражённых машинах. Именно эта версия использовалась в атаках на украинские энергокомпании, а также в кампаниях против СМИ, транспортных и государственных структур.
¶Классификация и архитектура
BlackEnergy относится к классу троянов удалённого доступа (RAT — Remote Access Trojan). Его архитектура основана на модели «клиент-сервер»: на заражённом компьютере устанавливается клиентская часть, которая связывается с командным сервером (C&C) злоумышленников.
¶Основные компоненты
- Установщик (dropper) — исполняемый файл, который доставляет основное тело вредоноса на систему. Часто маскируется под легитимные программы (например, обновления Adobe Flash Player).
- Основной модуль — отвечает за связь с C&C, выполнение команд и загрузку дополнительных плагинов.
- Плагины — подключаемые модули, расширяющие функционал. Известные плагины включают:
- KillDisk — уничтожение данных на жёстких дисках (запись нулей или случайных данных, удаление MBR).
- Keylogger — запись нажатий клавиш.
- Сборщик паролей — извлечение сохранённых паролей из браузеров и почтовых клиентов.
- Модуль для работы с USB — автоматическое копирование данных с подключаемых накопителей.
¶Механизмы заражения
Основным вектором распространения BlackEnergy были целевые фишинговые письма (spear phishing). Злоумышленники создавали письма, якобы исходящие от официальных организаций (например, Министерства энергетики Украины или международных консалтинговых фирм), с вложениями-документами, содержащими вредоносные макросы. После открытия документа и активации макросов происходила загрузка и установка трояна.
¶Известные атаки
¶Атака на энергосистему Украины (2015)
В декабре 2015 года BlackEnergy был использован для атаки на три украинские энергетические компании: «Прикарпатьеоблэнерго», «Киевэнерго» и «Черновцыоблэнерго». В результате атаки около 225 тысяч потребителей остались без электричества на несколько часов. Злоумышленники сначала получили удалённый доступ к системам управления SCADA (Supervisory Control and Data Acquisition) через скомпрометированные учётные записи, а затем отключили подстанции вручную. После этого был активирован KillDisk, который уничтожил данные на серверах и рабочих станциях, затруднив восстановление.
¶Атака на энергосистему Украины (2016)
В декабре 2016 года произошла вторая атака, также связанная с BlackEnergy, но на этот раз с использованием более сложного вредоноса — Industryyer (также известного как CrashOverride). Хотя Industryyer является самостоятельным инструментом, его разработка и развёртывание были связаны с той же группой, что и BlackEnergy. Атака привела к отключению одной подстанции в Киевской области, но была остановлена до масштабных последствий.
¶Другие кампании
- Атаки на правительственные учреждения (2014–2015): BlackEnergy использовался для кражи данных из министерств и ведомств Украины, Польши, Грузии и других стран.
- Атаки на СМИ (2014): Взлом украинских телеканалов и новостных сайтов с целью распространения дезинформации.
- Атаки на транспортные системы (2015): Компрометация железнодорожных и авиационных компаний в Восточной Европе.
¶Атрибуция
Авторство BlackEnergy приписывается группировке Sandworm (также известной как Voodoo Bear, TeleBots), которая, по мнению ряда западных исследователей, связана с российскими спецслужбами, в частности с Главным управлением Генерального штаба Вооружённых сил РФ (ГРУ). Эта атрибуция основана на анализе тактик, техник и процедур (TTP), а также на использовании инфраструктуры, ранее связанной с другими атаками, приписываемыми России. Однако официальные власти РФ неоднократно отрицали причастность к кибератакам.
¶Противодействие и защита
Для защиты от BlackEnergy и подобных угроз рекомендуется:
- Обновление программного обеспечения — своевременная установка патчей для операционных систем, офисных пакетов и антивирусных баз.
- Фильтрация входящей почты — использование антиспам-фильтров и блокировка макросов в документах из ненадёжных источников.
- Принцип минимальных привилегий — ограничение прав пользователей и администраторов, чтобы снизить ущерб от компрометации.
- Сегментация сетей — разделение IT-сетей и промышленных сетей (SCADA) для предотвращения распространения атак на критическую инфраструктуру.
- Мониторинг и реагирование — использование систем обнаружения вторжений (IDS) и анализа аномалий в сетевом трафике.
¶Критика и последствия
Использование BlackEnergy в атаках на критическую инфраструктуру привело к усилению международного внимания к кибербезопасности энергетического сектора. В 2016 году Министерство внутренней безопасности США выпустило предупреждение о возможных атаках на американские энергокомпании, а НАТО активизировало программы по защите киберпространства. В России были приняты законы, ужесточающие ответственность за киберпреступления, и созданы подразделения для защиты критической информационной инфраструктуры.
¶Источники
- Аналитический отчёт компании ESET о BlackEnergy (2014–2016)
- Доклад SANS ICS о кибератаке на энергосистему Украины (2016)
- Публикации группы «Лаборатория Касперского» по APT-атакам
- Материалы расследования ФБР и Министерства внутренней безопасности США
- Международные исследования в области кибербезопасности (CERT-UA, Dragos, FireEye)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


