Onderzoekers van Darktrace hebben een nieuwe malwarevariant ontdekt, genaamd ZionSiphon, die zich richt op waterzuiverings- en ontziltingsinstallaties in Israël. Hoewel ZionSiphon veel kenmerken vertoont die gebruikelijk zijn bij commodity malware, trok de functionaliteit gericht op operationele technologie (OT), en dan met name industriële besturingssystemen (ICS), de aandacht van analisten. In de malware zijn strings gevonden die wijzen op een ontwikkeling door anti-Israëlische hackers, waaronder een gecodeerde tekst die vertaalt naar “Poisoning the population of Tel Aviv and Haifa”. Daarnaast bevatten de strings verwijzingen naar waterfaciliteiten in Israël, wat aangeeft dat het land het primaire doelwit is.

De malware controleert of het met administratorrechten draait en of het persistent is geïnstalleerd. Vervolgens haalt ZionSiphon het lokale IP-adres op om te bepalen of het systeem zich in Israël bevindt. Indien dit het geval is, zoekt de malware naar processen en mappen die typisch zijn voor waterzuiveringsinstallaties, zoals processen gerelateerd aan omgekeerde osmose, ontzilting, chloorbehandeling en plantbesturing. Wanneer deze voorwaarden worden bevestigd, probeert ZionSiphon lokale configuratiebestanden aan te passen om de chloordosering en druk te verhogen. Daarnaast scant de malware het netwerk op ICS-apparaten die gebruikmaken van de protocollen Modbus, DNP3 en S7comm. Bij aanwezigheid van Modbus-apparaten probeert de malware parameters te manipuleren die verband houden met chloordosering en druk. De schadelijke payload wordt alleen geactiveerd als het systeem in Israël staat en gekoppeld is aan een waterzuiveringsinstallatie; anders verwijdert de malware zichzelf van het apparaat.

Verder is een mechanisme gevonden waarmee de malware zich via USB-sticks kan verspreiden. Hoewel ZionSiphon uitgebreide mogelijkheden lijkt te hebben, constateerden de onderzoekers van Darktrace problemen in de landvalidatie en onvolledige logica voor het targeten van DNP3- en S7comm-protocollen, wat erop wijst dat de malware nog in ontwikkeling is. Ook is het onwaarschijnlijk dat de aanpassingen aan configuratiebestanden en Modbus-parameters in de praktijk impact zullen hebben. De code toont wel een intentie tot verstoring, maar mist de verfijning om daadwerkelijk chloorwaarden te wijzigen.

Volgens Darktrace benadrukt ZionSiphon, ondanks zijn onvoltooide staat, een groeiende trend waarbij dreigingsactoren experimenteren met OT-gerichte malware gericht op kritieke infrastructuur. De watersector is een aantrekkelijk doelwit voor hackers omdat industriële besturingssystemen en andere OT-systemen vaak blootgesteld en onvoldoende beveiligd zijn. Vooral de Israëlische watersector wordt regelmatig aangevallen door Iraanse hackers, terwijl pro-Israëlische hackers ook waterfaciliteiten in andere landen aanvallen. De opkomst van ZionSiphon valt samen met het conflict tussen de VS, Israël en Iran, dat heeft geleid tot een toename van cyberaanvallen.