Свързани с Иран киберпрестъпници атакуват свързани с интернет индустриални контролери, използвани в критична инфраструктура в САЩ.

Тяхната дейност може да наруши основни процеси в среди като водоснабдяване, енергетика и държавни институции, където дори малка промяна в управляващата логика може да доведе до сериозни последици в реалния свят.

Атакуващите получават достъп до публично достъпни програмируеми логически контролери (PLC), след което взаимодействат с проектните файлове, които ги управляват.

Те също така са променили информацията, показвана на екраните на операторите, което затруднява персонала да види кога системите се държат необичайно.

Анализатори от CISA отбелязаха, че кампанията се е разширила извън един производител и сега включва устройства от няколко големи доставчици на индустриална автоматизация. Агенцията заяви, че дейността е причинила оперативни смущения и финансови загуби в засегнатите организации.

В доклад, споделен с Cyber Security News (CSN), CISA заявява, че свързаните с Иран злонамерени субекти са използвали хоствана от трети страни инфраструктура и софтуер за индустриално програмиране, за да достигнат до лошо защитени системи. Предупреждението подчертава как изложеното индустриално оборудване може да се превърне в директна входна точка за атакуващите, целящи да прекъснат физическите операции.

Ирански хакери деактивират индустриални аларми за безопасност

Най-тревожната част от тази кампания е манипулирането на контролите за безопасност. Разследващите откриха, че атакуващите могат да променят или премахват проектната логика на PLC, включително компоненти от код за многократна употреба, които помагат за поддържане на безопасни работни граници в индустриалните процеси.

При един наблюдаван инцидент злонамерен проектен файл е запазил достатъчно легитимна стълбова логика (ladder logic), за да поддържа работата на следващите по веригата функции. Въпреки това са добавени инструкции, които заобикалят функциите, свързани с безопасността, позволявайки на оборудването да продължи да работи извън одобрените параметри, без да привлича внимание веднага.

Атакуващите също така са манипулирали данните, представяни чрез интерфейса човек-машина (HMI) и екраните за надзорен контрол. Това означава, че даден оператор може да вижда нормално изглеждащи стойности, докато базовият контролер е променен, което създава опасна разлика между случващото се на място и това, което персоналът вярва, че се случва. Този риск е особено сериозен в сектори, където алармите и логиката за изключване са проектирани да спрат оборудването, преди условията да станат опасни.

Кампанията засилва опасенията, изразени в неотдавнашни препоръки за системи за индустриален контрол, където изложените устройства и слабият контрол на отдалечения достъп продължават да създават предотвратим риск.

CISA заяви, че злонамерените субекти са насочени към устройства CompactLogix и Micro850, както и Schneider Electric Modicon M340 и Siemens S7-1200 PLC. Агенцията също така предупреди, че други свързани с интернет контролери могат да бъдат уязвими към подобна опортюнистична дейност.

Авторите на заплахата са осъществили достъп до PLC, които са били директно достъпни от интернет, използвайки портове, обикновено свързвани с индустриални протоколи. Съобщава се също, че са използвали софтуера Dropbear Secure Shell на компрометирани модеми, за да установят отдалечен достъп през порт 22.

След достигане до дадено устройство, групата е могла да извлече проектни файлове, да проучи работната среда и да качи променена логика. Това дава на атакуващите начин да приспособят промените към конкретния процес на жертвата, вместо да разчитат на универсален метод за прекъсване на работата.

Операторите трябва да премахнат контролерите (PLC) от директен достъп до обществения интернет и да насочат необходимия отдалечен достъп през наблюдаван шлюз или jump host. Този подход съответства на принципите за сигурна свързаност за OT (оперативни технологии), които наблягат на контролиран достъп, регистриране на събития, мрежово разделяне и планове за изолация.

Организациите трябва също така да сравняват проектните файлове на контролера с известни надеждни версии, да проверяват резервните копия преди възстановяването им и да проверяват свързаните модеми, работни станции и операторски екрани за признаци на неоторизирани промени. За контролери с физически превключвател на режима, поставянето му в позиция „run“ може да предотврати отдалечени модификации след приключване на легитимната работа.

Силните, уникални пароли, многофакторната автентификация за отдалечен достъп до OT среди, ограниченията на защитната стена и редовните прегледи на логовете също са от съществено значение. Екипите по сигурността трябва да следят внимателно за необичайни връзки към индустриални портове, неочаквана програмационна дейност и опити за влизане, произхождащи от чуждестранни хостинг доставчици. Инцидентът показва също защо индустриалните екипи се нуждаят от точна инвентаризация на активите и ясно дефинирана собственост върху отдалечените връзки.

Тъй като атаките срещу PLC от страна на свързани с Иран групи продължават, защитниците трябва да третират всеки външно достъпен контролер като критично изложен на риск, докато не бъде защитен или премахнат от публичен достъп.