Агенцията за киберсигурност и сигурност на инфраструктурата (CISA) и ФБР предупредиха, че свързани с Иран киберпрестъпници засилват атаките си, насочени към ключови индустриални устройства, в опит да нарушат работата на съоръжения от водната, енергийната и друга общинска инфраструктура.

Преди това агенциите предупредиха, че хакерите експлоатират програмируеми логически контролери (PLC) на Rockwell Automation/Allen-Bradley. Оттогава свързаните с Иран групи са разширили набора си от цели, включвайки устройства на Schneider Electric, Siemens и потенциално други производители, според актуализираното предупреждение.

Агенциите също така призоваха организациите да наложат строги ограничения за това кой може да осъществява достъп до PLC устройствата и да проверяват проектните файлове, изпълнявани на контролерите, за всякаква неоторизирана дейност. Екипите по сигурността трябва също така да прегледат предишни насоки от производителите, за да се уверят, че устройствата са конфигурирани безопасно.

„CISA си сътрудничи тясно с правителствени и индустриални заинтересовани страни, включително доставчици на PLC в съветите“, заяви говорител пред Cybersecurity Dive.

Говорител на Rockwell Automation заяви, че компанията работи с правителствени агенции от издаването на първоначалното предупреждение и напомни на клиентите да прегледат препоръките, които е издала по-рано през 2021 г. и по-рано тази година.

Първоначалното предупреждение е свързано с уязвимост за заобикаляне на автентификацията, проследявана като CVE-2021-22681, но беше актуализирано през март. Недостатъкът в софтуера Studio 5000 Logix Designer може да позволи разкриването на криптографски ключ. При успешно експлоатиране приложение, което не е на Rockwell, би могло да се свърже с контролера.

Новонасочените устройства включват Schneider Electric BMX P34/Modicon M340 PLCs и Siemens S7-1200 series PLCs, според актуализирания документ.

При една от атаките киберпрестъпниците са използвали софтуера Dropbear Secure Shell, за да получат отдалечен достъп до целевата система.

Експерти по сигурността на оперативните технологии (OT) предупредиха, че екипите по сигурността трябва да вземат всички предпазни мерки, за да укрепят входните точки около тези системи.

Свързаните с Иран злонамерени субекти вземат на прицел американските водни системи от избухването на войната в Газа през 2023 г. Разследване на Агенцията за опазване на околната среда установи, че стотици обекти в САЩ съдържат критични уязвимости и такива с висока степен на сериозност.

През април властите потвърдиха, че редица водни и енергийни обекти вече са били обект на атаки, причинили финансови загуби и други щети.

През юни Handala, група, свързана с иранското разузнаване, пое отговорност за атака срещу California Water Service, една от най-големите водни системи в САЩ. От Cal Water заявиха през юни, че разследването е установило, че дейността е била ограничена до конкретни акаунти в рамките на две платформи на доставчици на услуги от трети страни.

Не е имало въздействие върху вътрешните IT или OT системи на Cal Water. Атакуващите са получили достъп до онлайн акаунта на клиент чрез откраднати идентификационни данни, според компанията.

„След като атакуващият има идентификационни данни, компрометира работна станция или влезе чрез доставчик на услуги, въпросът е дали има реален път до контролерите, инженерните системи и други оперативно критични активи“, каза Хари Томас, съосновател и технически директор на Frenos, пред Cybersecurity Dive.

Властите заявиха, че организациите трябва да променят паролите по подразбиране, да внедрят многофакторна автентификация, да инсталират корекции за сигурност на софтуера и да използват VPN, мрежово прокси, защитна стена или гейтуей, за да защитят тези устройства от публичния интернет.