Вълна от кибератаки срещу комунални услуги за водоснабдяване и пречистване на отпадъчни води в САЩ поднови тревогата относно това колко индустриални контролери остават директно достъпни от публичния интернет.

Ново проучване на Forescout идентифицира 4407 свързани с интернет програмируеми логически контролери (PLC) на Rockwell Automation/Allen-Bradley, които излагат порт 44818 (инженерния протокол EtherNet/IP), като 65% от тях се намират в САЩ, следвани от Канада с 12% и Испания с 3%.

Въпреки че тази цифра бележи 47% спад от пика от 7814 изложени устройства през март 2020 г. до минимум от 4169 през юни 2026 г., самият мащаб на излагане продължава да оставя критичната инфраструктура уязвима за компрометиране.

На 28 юли ИТ службите на Минесота (MNIT) докладваха за координирана кибератака срещу повече от 30 водоснабдителни системи в целия щат. Въпреки че никой град не съобщи за влошено качество на водата, Плимут, Саут Сейнт Пол, Мейпъл Плейн и Брейхъм потвърдиха оперативни смущения.

От Брейхъм заявиха, че атакуващите са използвали зловреден код, доставен чрез безжична връзка, за да изключат контролите на пречиствателната станция за вода, докато Плимут съобщи, че засегнатото му оборудване – две водни кули и 14 помпени станции за отпадъчни води – е било свързано чрез клетъчни рутери.

Два дни по-късно ФБР и EPA (Агенцията за опазване на околната среда) издадоха съвместно предупреждение, потвърждаващо подобни инциденти в най-малко 12 щата от 27 юли насам, като по-късно бяха споменати Мичиган, Южна Дакота и Джорджия.

В предупреждението се разкрива, че злонамерените субекти са се насочили специално към PLC контролери Rockwell Automation/Allen-Bradley MicroLogix 1100 и 1400, като в някои случаи са модифицирали логиката на контролерите или са променяли дистанционно IP адресите и паролите, за да блокират легитимните оператори. Докладваните последици включват загуба на налягане и наводнения, което поражда опасения относно навлизането на непречистени подпочвени води в тръбите за питейна вода.

Моделът MicroLogix 1400 съставлява приблизително 50% от изложените устройства, следван от CompactLogix 1769 с 22%, и MicroLogix 1100 и ControlLogix 5590 с по 8%. По-конкретно, над 70% от базираните в САЩ контролери се намират в големи мрежи на мобилни оператори, свързани чрез клетъчни рутери – конфигурация, която повтаря вектора на достъп, описан в предупреждението на ФБР/EPA.

Сред 22-та изложени хоста, идентифицирани в градовете, насочени по време на настоящата кампания, 86% споделят една и съща мрежа на мобилен оператор. Нито един конкретен CVE код не е потвърден като вектор на експлоатация в тази кампания, но въз основа на анализ на фърмуера, 19 от тези 22 хоста са били податливи на CVE-2017-16740 – уязвимост за отказ на услуга в Modbus TCP.

Изследователите от Forescout разкриха също изтекли сертификати, изоставени имена на хостове за отдалечен достъп и забравени сървъри, свързани с общински услуги – доказателство за непълна видимост на активите, което увеличава риска отвъд самите PLC контролери.

Експертите по сигурност настояват комуналните предприятия да изключат PLC контролерите от публичния интернет, да деактивират неизползваните услуги като SNMP и да ограничат Modbus TCP и порт 44818 със строги списъци с разрешени адреси (allowlists).

Клетъчните шлюзове трябва да бъдат преместени към частни APN на оператора или защитени VPN мрежи с деактивирано публично администриране, а целият отдалечен достъп трябва да изисква индивидуални акаунти с многофакторно удостоверяване.

Организациите трябва също така да планират обновяване на фърмуера за устройствата MicroLogix 1400 и да дадат приоритет на подмяната на излязлата от поддръжка линия MicroLogix 1100, тъй като Rockwell я спря от производство през април 2022 г.

Шлюзовете за защитен отдалечен достъп (SRA), които изолират потребителските сесии от директен достъп до протоколи, предлагат практично ниво на защита, като същевременно позволяват необходимите отдалечени операции.