Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) предупреждава за значително увеличение на атаките, насочени към свързани с интернет програмируеми логически контролери (PLC) в сектора на водоснабдителните системи и пречистването на отпадъчни води.

Спешното предупреждение на агенцията идва, след като хакери нарушиха работата на повече от 30 общински водоснабдителни системи в Минесота при атаки, започнали миналата неделя и продължили до понеделник.

Предупреждението на CISA се отнася до дейност, при която киберпрестъпници се насочват към публично достъпни програмируеми логически контролери (PLC), променят паролите им, за да блокират достъпа на операторите, променят IP адресите, за да изключат устройствата от интернет, и извършват други действия, нарушаващи работния процес.

„CISA настоятелно призовава собствениците, операторите и интеграторите на критична инфраструктура да премахнат публично достъпните PLC и други технологии за оперативна съвместимост (OT) от интернет възможно най-скоро.“

Цел на атаките са организации от всякакъв мащаб, управляващи водоснабдителни системи, включително и такива с развити програми за киберсигурност.

В бюлетина се отбелязва, че изложените на риск оперативни технологии (OT) могат да включват недокументирани клетъчни модеми, инсталирани от оператори, доставчици или системни интегратори.

Активите с директен достъп до интернет са изложени на дефейс атаки (промяна на облика на уеб страници), промени в конфигурацията, оперативни смущения и дори физически повреди, заявяват от агенцията.

CISA препоръчва незабавното премахване на тези активи от директен достъп до интернет. Ако това е невъзможно, организациите трябва да използват VPN връзка или шлюзови устройства за защитен достъп.

Освен това трябва да се променят паролите по подразбиране, а достъпът да бъде ограничен до списък с разрешени IP адреси (allow-list).

Агенцията също така насочи собствениците на PLC контролери Rockwell Automation MicroLogix 1400 към указанията на производителя за възстановяване на достъпа, в случай че паролите им вече са били променени.

Компанията за търсене в сферата на киберсигурността Censys публикува блог публикация, в която оценява интернет експозицията, изчислявайки, че в момента има над 4100 достъпни през интернет хоста на Rockwell Automation/Allen-Bradley, 4100 хоста на Siemens и над 2000 хоста на Schneider Electric.

Все пак трябва да се уточни, че тези данни показват устройства, които са достъпни през публичния интернет, а не непременно системи, които в момента са обект на атака или са компрометирани.

По отношение на контролерите MicroLogix 1400, споменати в бюлетина на CISA, Censys отбелязва, че много от тях изглежда работят с версии на фърмуера, чиято поддръжка и продажби са преустановени (EoS).

Компанията за киберсигурност подчерта и проблема с недокументираните клетъчни модеми като често срещано сляпо петно, съобщавайки, че почти половината от изложените на риск устройства на Rockwell са достъпни през мрежите на Verizon Business, AT&T, T-Mobile, Comcast, Charter и Starlink.

Censys също така предостави разширен набор от индикатори за компрометиране (IoCs) в своя доклад, заедно с насоки за откриване на заплахи.

По-рано тази седмица агенцията за ИТ услуги в Минесота (MNIT) активира държавния план за реагиране при инциденти с киберсигурността, след като идентифицира това, което описа като „координирана кибератака, насочена към оперативните технологии в повече от 30 общински водоснабдителни системи в Минесота“.

Множество общини съобщиха за смущения, причинени от кибератаката, като повредите в оборудването са принудили някои съоръжения временно да преминат към ръчен режим на работа.

MNIT сподели събраните данни за заплахите от засегнатите системи и предостави насоки и най-добри практики, за да помогне на засегнатите предприятия да възстановят нормалната си дейност.