Gli attacchi informatici non risparmiano nemmeno il settore dell’industria.

Una ricerca condotta da Mandiant Threat Intelligence dal 2010 fino al 2021 ha identificato un consistente numero di file portable executable legittimi associati a tecnologie operative che sono stati compromessi.

L’infezione è stata causata da una famiglia di malware creata appositamente per infettare nello specifico questo tipo di file supportati dai sistemi Windows. In questo articolo vedremo come lavora questa categoria di malware e le varie modalità con cui può agire.

PE file infector

Qualche definizione

  • Un PE (Portable Executable) è un formato sviluppato da Microsoft. Esso è stato creato per i file eseguibili, i file oggetto, le librerie condivise e i driver di dispositivo. Si tratta, in sostanza, di una struttura dati in cui si trovano le informazioni che il loader di Windows utilizza nella gestione del codice eseguibile. Il formato PE si adatta a diversi tipi di architetture, da qui l’uso del termine “portable”.
  • L’Operational Technology (OP, cioè tecnologia operativa) riguarda l’utilizzo di sistemi hardware e software per il costante monitoraggio e controllo di processi fisici, dispositivi e infrastrutture. Essa viene applicato nel mondo dell’industria dove c’è un alto numero di risorse.
  • Il termine Original Equipment Manufacturer (OEM, cioè produttore originale dell’apparecchiatura) viene usato descrive un’azienda che produce componenti che vengono successivamente venduti ad altre compagnie.

Che cosa sono i PE file infector

Con PE file infector si indica una famiglia di malware che si propaga iniettando codice malevolo all’interno di file PE o nel sistema stesso.

Nel corso di questa ricerca decennale sono stati analizzati milleduecento file compromessi che sono associati a svariati OEM in ambienti virtuali protetti. Questi eseguibili malevoli contengono versioni infette di file PE legittimi indicati come validi dai legittimi certificati PE rilasciati dai venditori.

È stato anche dimostrato che gli attaccanti sono in grado di violare i sistemi delle aziende OT utilizzando tattiche semplici.
Tra le aziende rimaste vittima dei PE file infector ci sono molti nomi importanti, tra cui:

  • Siemens;
  • Emerson Schneider Electric;
  • Rockwell Automation/Allen Bradley;
  • ABB;
  • Schweitzer Engineering;
  • Honeywell;
  • GE Fanuc;
  • Kepware;
  • Invensys.

Modalità d’infezione dei PE infector

I PE infector vanno alla ricerca di file PE puliti, scansionando file di sistema, memoria centrale, dispositivi di archiviazione locali, reti condivise e dispositivi di archiviazione portatili. Una volta trovati, questi file PE puliti vengono alterati accodando il codice malevolo.

Ad esempio, quando un malware trova un file come “EventViewer.exe”, un software utilizzato per la gestione degli allarmi di sicurezza, si accoda all’eseguibile stesso, mantenendo il nome originale e le funzionalità del programma.

Le procedure di infezione cambiano in base alle diverse configurazioni dei PE infectors. I malware si propagano rapidamente quando i livelli di protezione sono consistenti in tutti i sistemi e le reti.
Se ad esempio il vettore di iniezione iniziale si trova nei dispositivi di archiviazione portatili per una mancanza d’implementazione dei controlli, allora probabilmente si verificherà un’infezione nei sistemi in cui il dispositivo di archiviazione è riuscito ad accedere.

I diversi scenari di attacco dei non PE infectors

La ricerca di Mandiant ha individuato diversi vettori di attacco impiegati dai PE infectors per compromettere gli asset appartenenti alla tecnologia operativa. La varietà degli scenari è causata dalla natura stessa del software malevolo worm-like.

I vettori di attacco più usati sono:

  • Vettore fisico. Si tratta di collegare dispositivi portatili come laptop, chiavette USB o CD in cui sono presenti file PE infetti direttamente alla rete OT.
  • Vettore di rete. Consiste di infettare gli asset utilizzando driver o sistemi connessi alle reti IT. Nel momento in cui l’infezione va a buon fine, il malware si diffonde anche in altri dispositivi vicini collegati alla stessa rete.
  • Vettore di Supply Chain. In questo scenario l’infezione avviene mediante l’utilizzo di file che arrivano da fonti che non affidabili o da dispositivi già compromessi.

I diversi tipi di PE infectors

Esistono diversi tipi di PE infectors, ciascuno con diverse funzionalità, tra cui:

  • Command and Control. Consente agli attaccanti di eseguire comandi, scaricare altri file malevoli ed esportare dati direttamente dai sistemi compromessi.
  • Peer-to-peer botnet communication. Permette di ricevere e inviare domini C&C attraverso i peer infetti.
  • Anti-debugging/anti-VM. Permette la criptazione dei payload per oscurare le operazioni di analisi e detenzione.
  • System Modification. Usato principalmente per propagarsi attraverso il sistema, iniettare codice malevoli attraverso processi, alterare attraverso il sistema, creare e cancellare file e disabilitare funzionalità di sicurezza.

Quanto sono pericolosi i PE infector

I PE infector rappresentano una seria minaccia per i sistemi e le reti OT.

Se non vengono individuati al più presto, possono diffondersi velocemente all’interno della rete compromessa. Un’infezione a livello esteso può comportare gravi conseguenze all’interno dei sistemi e delle reti dove la loro stabilità e le loro performance sono cruciali per il compito che devono svolgere.
A livello di rete, i PE infectors causano anche un traffico incontrollato, tra cui il beaconing command and control, la comunicazione peer-to-peer botnet e l’enumerazione di file condivisi.

I PE infectors possono causare problemi anche sulla performance delle vecchie apparecchiature di networking.
A livello di host, possono passare problemi di performance agli asset. Più nel dettaglio, può causare problemi nell’utilizzo di risorse del dispositivo, come la memoria centrale e il processore. Questo va ad impattare anche i sistemi di vecchio tipo in cui performance sono critiche e le vulnerabilità note.
I file binari usati dai sistemi operativi e dai software OEM si corrompono e si degradano man mano che il malware si propaga e altera i file presenti nel sistema.

Come prevenire la minaccia e difendersi da essa

Per evitare attacchi dai malware PE infectors, è buona norma:

  • Effettuare backup periodici, soprattutto per quanto riguarda gli asset più importanti e testarli periodicamente;
  • Applicare procedure per identificare, controllare e autorizzare l’utilizzo di dispositivi portatili da utilizzare nelle reti OT;
  • Monitorare l’utilizzo dei sistemi OT;
  • Disabilitare le porte USB per i dispositivi il cui utilizzo non è necessario;

Implementare il controllo del dispositivo sugli asset OT per assicurarsi che vengano utilizzati solo da strumenti portatili approvati. I PE infector sono molto facili da individuare. C’è da sottolineare, però, che i sistemi OT non sono autorizzati ad utilizzare antivirus o protezione end-point a causa di vincoli come gli accordi sul livello di servizio. Pertanto, bisogna rilevare la minaccia prima di entrare nell’ambiente OT.

Una risposta a questo attacco da parte dei PE infector può risultare complicata a causa della sua natura di auto-replicazione dei malware e metodi utilizzati per propagarsi e persistere all’interno del sistema. Non è consigliato eliminare i file infetti, perché può causare la perdita di dati importanti. Per questo motivo è fortemente consigliato effettuare il backup dei propri dati più importanti.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati