Хакери, свързани с Иран, са насочили атаките си към свързани с интернет индустриални контролери, използвани в критичната инфраструктура на САЩ.

Кампанията е нарушила работата на програмируеми логически контролери (PLC) в държавни институции, водоснабдителни и канализационни съоръжения, както и в енергийни обекти.

Някои от жертвите претърпяха прекъсване на работния процес и финансови загуби, след като атакуващите промениха системите, управляващи физическите процеси. Последствията могат да се разпространят бързо.

Тази дейност е в ход поне от март 2026 г. и разчита на изложена на риск или лошо защитена оперативна технология. Киберпрестъпниците се свързват от наета чуждестранна инфраструктура, използвайки легитимен софтуер за програмиране на PLC.

Те изтеглят проектни файлове, променят управляващата логика и манипулират информацията, показвана на операторите на интерфейси човек-машина (HMI) и SCADA дисплеи.

Анализатори от CISA и ФБР идентифицираха злонамерени промени в проектните файлове, включително модули с код за многократна употреба в програми на Rockwell Automation.

По-широкото излагане на риск е значително, като по-ранни проучвания откриха хиляди изложени на риск Rockwell PLC, достъпни онлайн. Последното предупреждение също потвърждава наблюдавани атаки срещу оборудване на Schneider Electric и Siemens.

CISA заяви в доклад, споделен с Cyber Security News (CSN), че злонамерените субекти изглежда имат намерение да предизвикат смущения в работата на системите в Съединените щати. Кампанията не е свързана с нова уязвимост в продуктите.

Вместо това тя експлоатира небезопасно излагане в интернет, слаб контрол на достъпа и легитимни инженерни функции.

CISA предупреждава, че хакери, свързани с Иран, експлоатират Rockwell PLC

Нарушителите са се насочили към контролери Rockwell CompactLogix и Micro850, системи Schneider BMX P34 и Modicon M340, както и устройства Siemens S7-1200.

Тази дейност отразява по-широк модел, при който слабите идентификационни данни и изложените на риск PLC предоставят на враждебните оператори директен път до чувствителни индустриални среди, без да се изисква zero-day уязвимост.

При една от жертвите в САЩ атакуващите са използвали софтуер за конфигуриране, за да заредят злонамерен проектен файл в PLC.

Файлът е запазил достатъчно логика от тип „ladder logic“, за да поддържа работата на следващите по веригата функции, но е добавил инструкции, които отменят контролите, отговорни за безопасните граници на работа. На устройствата на Rockwell тези проектни файлове обикновено използват файловото разширение .ACD.

След извличане на проектните файлове, групата е модифицирала или изтрила управляващата логика, включително инструкциите за добавяне (Add-On Instructions), които пакетират функции за многократна употреба. Разследващите са открили и променени HMI и SCADA данни.

Тези промени са деактивирали логиката за спиране и аларми, създавайки условия, при които оборудването може да премине в опасни състояния, без операторите да получат предупреждение.

Атакуващите са използвали одобрени инженерни инструменти от засегнатите производители, хоствани на наети системи на трети страни, за да копират проектните файлове на PLC.

Те са използвали и Dropbear SSH на модемите на жертвите за отдалечен достъп. Методите съвпадат с по-ранни ирански атаки срещу критична инфраструктура, включващи свързаната с Корпуса на стражите на ислямската революция (IRGC) група CyberAv3ngers и изложено на риск индустриално контролно оборудване.

Защитниците се призовават да премахнат директния достъп до интернет

CISA настоятелно призова операторите да изключат PLC от публичния интернет и да поставят защитени шлюзове, защитни стени (firewalls) или VPN мрежи пред всеки необходим отдалечен достъп.

Организациите трябва да прилагат многофакторна автентификация, да ограничат комуникациите до одобрени устройства на системата за управление, да защитят клетъчните модеми и редовно да проверяват регистрационните файлове на модемите и мрежата за необичаен достъп.

За контролери с физически превключвател на режимите, защитниците трябва да проверят работещия проектен файл, преди да поставят устройството в режим „run“. Тази настройка помага за предотвратяване на отдалечена модификация, но може също така да заключи злонамерен файл, ако проверките бъдат прескочени. Потребителите на Siemens трябва да активират защитата на програмирането, където е налично софтуерно превключване на ключовете.

Операторите трябва да сравняват активните PLC програми с доказано работеща логика, да проверяват модулите за многократна употреба и настройките за вход-изход, както и да проверяват резервните копия преди възстановяване.

Регистрационните файлове от PLC, модеми, HMI и инженерни работни станции трябва да се преглеждат за странично движение (lateral movement). Ако атакуващите са достигнали до свързани системи, CISA съветва преинсталиране на операционната система и софтуера на засегнатите устройства, за да се премахнат скритите промени или инструментите за достъп.

Допълнителните стъпки включват подмяна на паролите по подразбиране, инсталиране на текущите корекции за сигурност от доставчика, деактивиране на неизползваните услуги и поддържане на офлайн резервни копия на логиката и конфигурациите. Защитниците трябва да следят за неочаквано използване на протоколи или команди, които променят режимите на работа.

Рисковете, документирани около свързаните с интернет устройства за индустриален контрол, показват защо непрекъснатият мониторинг на активите остава от съществено значение.

CISA също така препоръчва проверка на хронологичните регистрационни файлове спрямо показателите по-долу, преди да ги блокирате, тъй като адресите са били свързани със злонамерените субекти само през определени периоди.

Предполагаемите жертви трябва да активират плановете си за реагиране при инциденти, да се свържат със съответните агенции на САЩ и производителя на оборудването и да запазят доказателства за разследването.