De Havex-malware waarvoor vorige week werd gewaarschuwd en die in de downloads van drie industriële softwareleveranciers zat verstopt, laat de systemen van energiebedrijven crashen. Dat meldt het Industrial Control Systems Cyber Emergency Response Team (ICS-CERT) van de Amerikaanse overheid.
Havex heeft het voorzien op computers van Europese energiebedrijven. Het werd onder andere verspreidt via de websites van drie softwareleveranciers voor industriële controlesystemen (ICS). De aanvallers wisten toegang tot de websites te krijgen en voegden malware aan de legitieme downloads toe. Die werd vervolgend door de energiebedrijven gedownload en geïnstalleerd, waardoor de systemen besmet raakten.
Eenmaal actief op een systeem gebruikt Havex de OLE for Process Control (OPC) standaard om allerlei informatie over aangesloten controlesystemen te verzamelen. OPC voorziet in een universele interface voor de communicatie tussen enerzijds procesbesturingssystemen van verschillende fabrikanten en anderzijds aangesloten industriële controlesystemen.
De informatie die Havex verzamelt bestaat uit Class Identification (CLSID), servernaam, Programma ID, OPC-versie, leveranciersinformatie, serverbandbreedte en operationele staat. Naast de meer generieke OPC-serverinformatie kan de malware ook de server om 'tagnaam', type, toegang en ID vragen.
De malware zou volgens het ICS-CERT geen wijzigingen aan aangesloten systemen doorvoeren. Uit verschillende tests met Havex kwam echter naar voren dat de malware verschillende OPC-platformen laat crashen, wat een denial of service kan veroorzaken bij applicaties die van OPC-communicatie afhankelijk zijn.
Nadat vorige week het Finse F-Secure met het nieuws over Havex kwam heeft nu ook Symantec een rapport over de malware gepubliceerd. Daarin staat dat één van de kwaadaardige downloads al 250 keer was gedownload voordat de softwareleverancier de aanval ontdekte. Bij de tweede leverancier zou de aangepaste download waarschijnlijk zes weken zijn aangeboden. Het derde bedrijf ontdekte de aanpassing van de aangeboden software na tien dagen.
Deze posting is gelocked. Reageren is niet meer mogelijk.