Investigadores del proveedor de ciberseguridad industrial Claroty han descubierto una nueva herramienta que los actores de ciberamenazas de estados-nación utilizan para atacar infraestructuras civiles críticas.
Team82, el equipo de investigación de inteligencia de amenazas de Claroty, obtuvo una muestra de IOCONTROL, un malware creado a medida que infecta sistemas de Internet de las cosas (IoT) y tecnología operativa (OT).
Team82 ha evaluado que IOCONTROL es parte de una operación cibernética global contra dispositivos IoT y OT occidentales.
La muestra de malware se extrajo de un sistema de gestión de combustible presuntamente comprometido por CyberAv3ngers, un grupo de amenazas que se cree que forma parte del Comando Cibernético Electrónico del Cuerpo de la Guardia Revolucionaria Islámica de Irán (IRGC-CEC). Se dice que el mismo grupo es responsable del ataque a Unitronics en el otoño de 2023.
Algunos de los proveedores afectados incluyen a Baicells, D-Link, Hikvision, Red Lion, Orpak, Phoenix Contact, Teltonika y Unitronics.
Una campaña de ataque de IOCONTROL involucró la vulneración de varios cientos de sistemas Orpak fabricados en Israel y sistemas de gestión de combustible Gasboy fabricados en Estados Unidos en Israel y Estados Unidos.
En febrero, el Departamento del Tesoro de Estados Unidos anunció sanciones contra seis funcionarios de la IRGC-CEC vinculados a los CyberAv3ngers y ofreció una recompensa de 10 millones de dólares por información que conduzca a la identificación o ubicación de cualquier persona involucrada en los ataques.
Si bien IOCONTROL está esencialmente diseñado a medida para dispositivos IoT, es lo suficientemente genérico como para afectar directamente a varias plataformas y sistemas OT, como las bombas de combustible que se usan mucho en las estaciones de servicio.