DurgaRamireddy/Sandworm-APT-Analysis
GitHub: DurgaRamireddy/Sandworm-APT-Analysis
针对Sandworm APT攻击乌克兰电网事件的威胁情报分析报告,重构攻击链并映射MITRE ATT&CK ICS框架,为关键基础设施提供防御建议。
Stars: 1 | Forks: 0
# Sandworm APT - 威胁情报分析
一份结构化的网络威胁情报报告,分析了 Sandworm APT 组织针对乌克兰电网的攻击活动(2015 年、2016 年、2022 年),重构了多阶段攻击序列,将对手的 TTP 映射到 MITRE ATT&CK,并为关键基础设施安全提取了防御经验。
📄 [完整分析报告 (PDF)](Sandworm_APT_Analysis_Paper.pdf)
## 威胁行为者档案
| 属性 | 详情 |
|---|---|
| 组织 | Sandworm Team |
| 赞助方 | 俄罗斯 GRU 74455 部队 |
| 目标行业 | 关键基础设施 (能源 / ICS / OT) |
| 著名恶意软件 | BlackEnergy, Industroyer (CrashOverride), CaddyWiper |
| 首次确认的影响 | 2015 年 12 月 - 乌克兰停电事件 |
## 攻击时间轴
| 年份 | 事件 | 影响 |
|---|---|---|
| 2015 | BlackEnergy + SCADA 操控 | 超过 230,000 名用户断电 |
| 2016 | Industroyer 自动化变电站攻击 | 首个专门为破坏 ICS 而构建的恶意软件 |
| 2022 | 冲突活跃期间的 LotL 技术 + CaddyWiper | 伴随导弹袭击发生的电力设施中断 |
## 攻击生命周期与 MITRE ATT&CK 映射
### 2015 年攻击链
| 阶段 | 技术 | MITRE ID |
|---|---|---|
| 初始访问 | 包含恶意附件的 Spear-phishing | T1566.001 |
| 执行 | 部署 BlackEnergy 恶意软件 | T1204.002 |
| 凭据访问 | 凭据收集 | T1003 |
| 横向移动 | 远程管理工具 | T1021 |
| 影响 | 远程 SCADA 操控,KillDisk wiper | T1489, T1485 |
| 防御规避 | 通过电话 DDoS 干扰停电事故报告 | T1498 |
### 2016 年攻击链 - Industroyer
Industroyer (CrashOverride) 是首个专门构建的恶意软件,它能够使用原生 ICS 协议进行通信,从而消除了对操作员手动交互的需求。
| 能力 | 详情 |
|---|---|
| 针对 ICS 协议 | IEC 101, IEC 104, OPC DA |
| 功能 | 自动化的断路器命令 |
| 持久化模块 | 计划任务,后门 |
| Wiper 模块 | 阻碍攻击后的恢复工作 |
| 阶段 | MITRE ID |
|---|---|
| ICS 协议滥用 | T0855 |
| 自动化攻击序列 | T0858 |
| 抑制响应功能 | T0838 |
### 2022 年攻击链 - Living off the Land
| 阶段 | 技术 | MITRE ID |
|---|---|---|
| 初始访问 | SCADA hypervisor 沦陷 | T1190 |
| 执行 | 包含 MicroSCADA 二进制文件的恶意 ISO | T1204 |
| 影响 | 断路器操控 | T0855 |
| 防御规避 | 针对 IT 基础设施的 CaddyWiper | T1485 |
**关键转变:** 2022 年展示了一种摆脱定制恶意软件,转向 living-off-the-land (LotL) 技术的趋势——即使用合法的系统工具来融入正常操作并逃避检测。
## 被利用的关键漏洞
| 漏洞 | 描述 |
|---|---|
| IT/OT 扁平化网络 | 企业系统与运营系统之间缺乏微隔离 |
| 未经验证的 ICS 协议 | Modbus, DNP3 缺乏内置的加密或身份验证 |
| 有限的 OT 可见性 | 缺乏对工业控制流量的监控 |
| 薄弱的事件响应 | 缺乏针对 ICS 的特定 playbook 或备份程序 |
| 凭据暴露 | Domain 凭据在 IT 和 OT 环境中重复使用 |
## 防御建议
**1. 网络隔离**
严格的 IT/OT 分离是影响最大的单一控制措施。一旦 Sandworm 突破了企业网络,扁平化的架构就会允许其直接触及 SCADA 系统。
**2. ICS 协议监控**
部署针对 IEC 104、Modbus 和 DNP3 流量的监控。借助合适的可视化工具(例如 Claroty, Dragos, Security Onion),可以检测到针对变电站设备的异常命令序列。
**3. SIEM 与 EDR 覆盖**
将 SIEM 采集扩展到 OT 网络日志。工程工作站上的 EDR 可以在攻击者触及 ICS 系统之前发现横向移动。
**4. 威胁情报共享**
参与 ISAC(能源行业的 E-ISAC)可以加速检测新出现的 Sandworm TTP,防止其渗透到您的环境中。
**5. ICS 事件响应 Playbook**
维护变电站运营的手动备用程序——2015 年的攻击之所以部分成功,是因为当 SCADA 被迫下线时,操作员没有任何退路。
## 关键要点
在所有三次攻击中,最持续的促成因素是**薄弱的 IT/OT 隔离**。一旦 Sandworm 在企业网络中获得立足点,通往运营系统的道路基本上就畅通无阻了。传统的 IT 安全故障直接级联导致了物理基础设施的破坏,对于当今任何运行工业控制系统的组织来说,这仍然是一个值得警惕的模式。
## 展示的技能
`Threat Intelligence` `APT Analysis` `ICS/OT Security` `MITRE ATT&CK Mapping` `Critical Infrastructure Security` `Cyber Warfare Research` `Attack Reconstruction` `Defensive Recommendations`
## 研究来源
- MITRE ATT&CK - 乌克兰电力攻击活动
- CISA 咨询通告 AA22-076A - 针对乌克兰组织的破坏性恶意软件
- Recorded Future - Sandworm 威胁情报报告
- WIRED - Sandworm 行动分析
**作者:** Durga Sai Sri Ramireddy | 网络安全硕士,休斯顿大学
[](https://linkedin.com/in/durga-ramireddy)
[](https://github.com/DurgaRamireddy)
标签:APT分析, Cloudflare, MITRE ATT&CK, PE 加载器, PKINIT, 关键基础设施, 威胁情报, 子域枚举, 安全研究报告, 工控安全, 开发者工具