Forescout откри 22 свързани с интернет програмируеми логически контролера (PLC) на Rockwell Automation в градове, засегнати от скорошни кибератаки срещу водоснабдителни компании в САЩ. Деветнадесет от тях са използвали една и съща мрежа на мобилен оператор.
Сканирането им от 3 август преброи 4407 изложени контролера Rockwell по целия свят, включително 2844 в САЩ, но Forescout не можа да потвърди дали някой от тях е бил компрометиран. Тази цифра отчита изложените контролери, а не водоснабдителните дружества или потвърдените жертви.
От Forescout заявиха, че публично описаните ефекти могат да бъдат постигнати без експлоатиране на уязвимост: атакуващите са променили IP адресите и са задали пароли на контролери, които вече са били достъпни, което е накарало операторите да загубят видимост и, в някои случаи, контрол над свързаното оборудване.
Нито правителствените предупреждения, нито анализът на Forescout обясняват как атакуващите са намерили, избрали или първоначално са осъществили достъп до своите цели.
Водоснабдителни и канализационни дружества в най-малко седем щата са докладвали за инциденти от 27 юли насам, съобщиха ФБР и Агенцията за опазване на околната среда (EPA) в публично съобщение от 30 юли. The Hacker News установи на 6 август, че публикацията на Forescout твърди, че съобщението потвърждава за поне 12 щата, докато страницата на ФБР посочва седем. Нито една агенция не е приписала кампанията на конкретен злонамерен субект.
Каквато и да е крайната бройка, защитниците могат да действат незабавно, като премахнат контролерите от публичния интернет.
Излагането на EtherNet/IP на порт 44818 създава неавтентифициран път, който, в зависимост от конфигурацията на устройството, позволява на атакуващия да идентифицира контролера или да записва настройки в него, споделят от Forescout.
Forescout откри, че повече от 70% от изложените в САЩ контролери са в големи мрежи на мобилни оператори. ФБР и EPA препоръчват силна автентификация, актуализации и регистриране на събития за клетъчни модеми, като отдалеченият достъп трябва да бъде изолиран чрез частен APN, VPN или подобна архитектура.
Снимка на състоянието от Censys от 30 юли установи 4148 изложени хоста на Rockwell/Allen-Bradley EtherNet/IP, като на Verizon Business, AT&T Mobility и T-Mobile USA се падат 59%. Данните от Censys и Forescout надхвърлят 4100 хоста, но различните платформи, заявки и дати правят цифрите непряко сравними. Историческата серия на Forescout достигна дъно през юни 2026 г. от 4169, което е спад с 47% спрямо 7814 през март 2020 г.; моментната им снимка от 3 август е 4407.
Устройствата MicroLogix 1400 съставляват 50% от резултатите на Forescout, а устройствата MicroLogix 1100 – 8%. ФБР и EPA посочиха и двете фамилии. Forescout заяви, че 19 от 22-та контролера в засегнатите градове са работили с фърмуер, податлив на CVE-2017-16740 (CVSS оценка на Rockwell: 8.6).
Несъвършенството е препълване на буфера на Modbus TCP, засягащо MicroLogix 1400 от серии B и C, работещи с фърмуер 21.002 и по-ранен; Rockwell отстранява уязвимостта в ревизия 21.003. Експлоатацията изисква Modbus TCP да бъде активиран, което Forescout не може да провери за тези хостове. Актуализациите на фърмуера коригират конкретни грешки, но „не правят директното публично излагане на PLC приемливо“, пишат изследователите.
Rockwell спря от производство MicroLogix 1100 на 30 април 2022 г. Препоръка SD1790 инструктира операторите, блокирани от зададена от атакуващ парола, как да нулират MicroLogix 1400 или 1100 до фабричните настройки и да заредят отново чист проектен файл. Известието не носи CVE, тъй като е насока за възстановяване, а не разкриване на уязвимост.
Този път за възстановяване изисква актуално офлайн копие на логиката на контролера. ФБР заяви, че поне една жертва е открила променени проектни файлове на PLC, след като е забелязала несъответствия в логиката на стълбата (ladder logic) в няколко обекта. То също така предупреди, че подобни мрежови настройки на трети страни могат да позволят на атакуващите да повторят успешни компрометирания при клиенти, споделящи уязвими конфигурации.