Кибератаката от 29 декември срещу полска когенерационна топлоелектрическа централа (ТЕЦ) е първият наблюдаван случай, при който атакуващи получават достъп до OT (оперативно-технологична) мрежа чрез частна APN мрежа, според CERT Polska.
Частната APN е специализирана мобилна мрежа, която операторът на разпределителната система (DSO) – компанията, управляваща местната електрическа мрежа – изгражда съвместно с мобилен оператор.
Илюстративно използване на частна APN при разпределени енергийни ресурси (Източник: CERT Polska)
Инцидентът е станал в същия ден като координираните атаки срещу енергийния сектор на Полша, които засегнаха 30 съоръжения за възобновяема енергия и друга ТЕЦ. От CERT Polska заявиха, че анализът на по-малката ТЕЦ е отнел повече от три месеца, поради което инцидентът е бил изключен от първоначалния им доклад.
Засегнатата ТЕЦ доставя топлинна енергия на около 50 000 жители. Атаката е спряла парна турбина и системата за обработка на вода, използвана за производство на технологична вода, прекъсвайки когенерационния процес. Операторите са възстановили инсталацията, преди инцидентът да наруши доставките на топлинна или електрическа енергия за потребителите.
В този ден в централата са се извършвали дейности по поддръжка, поради което персоналът първоначално е предположил, че инженерите на изпълнителя са направили грешка, и е съобщил за инцидента само с информативна цел.
CERT Polska обаче е знаел за подобни събития на други места и въпреки това е разследвал възможността за кибератака. „Допълнителният анализ потвърди тази хипотеза“, се посочва в доклада.
Марчин Дудек, ръководител на CERT Polska, разкри подробности за атаката на DEF CON 34 в Лас Вегас.
„Това, което първоначално изглеждаше като човешка грешка, се превърна в тримесечно преследване през фалшиви следи, забравени устройства за отдалечен достъп, изтрит индустриален хардуер, клетъчна свързаност и инфраструктура, за която се предполагаше, че е изолирана“, каза Дудек.
„Въз основа на по-нататъшен подробен анализ на събраните регистрационни файлове, разследващите успяха да идентифицират устройството, от което атакуващият е извършвал дейностите си: програмируем логически контролер (PLC) WAGO PFC200, оборудван с интегриран клетъчен модем“, пишат изследователите.
„За съжаление, устройството е било повредено и от него не са могли да бъдат възстановени никакви данни, въпреки съдебномедицинската експертиза, извършена в лаборатория“, добавят те.
Как атакуващият е достигнал до PLC контролера
Атаките, стартирани директно от PLC (малкият индустриален компютър, използван за управление на физическо оборудване като двигатели, клапани или турбини), не са сценарий, с който разследващите OT инциденти обикновено се сблъскват. Тъй като повреденото устройство WAGO не е предоставило регистрационни файлове, разследването е разчитало на разработване и тестване на хипотези.
Екипът първо е проверил дали PLC контролерът е бил изложен директно в интернет и е изключил това, като е анализирал присъствието на този тип устройства в полското IP адресно пространство през съответния период. След това разследващите са разбрали, че устройството е комуникирало със системите на оператора на разпределителната система (DSO) чрез SIM карта, свързана към частната APN на оператора.
За да разберат как атакуващият е достигнал до тази мрежа, от CERT Polska са разгледали отново атаките срещу вятърни паркове от същия ден.
Илюстративна диаграма на атаката срещу ТЕЦ, използваща частна APN (Източник: CERT Polska)
Маршрутът е започнал от подстанция на вятърен парк, където устройство FortiGate е функционирало едновременно като защитна стена и VPN концентратор. Неговият VPN интерфейс е бил достъпен от интернет без многофакторна автентификация и веднъж влязъл вътре, атакуващият е получил административен достъп до мрежовите сегменти на подстанцията.
Тази мрежа е включвала клетъчен рутер Teltonika RUTX50 с две връзки: серийна връзка към оборудването на мрежата, както изискват протоколните правила на оператора на разпределителната система, и Ethernet порт, свързан към компрометираната вътрешна мрежа – комбинация, която операторът никога не е ограничавал. Регистрационните файлове, възстановени от рутера, показват, че атакуващият е влизал многократно през SSH през декември, а след това е тунелирал оттам към частната APN мрежа на оператора.
Целта на APN мрежата е да изолира свързаното към нея оборудване. В този случай тя е позволила на едно компрометирано устройство да достигне до друго. Започвайки от 18 декември, атакуващият е сканирал мрежата за VNC, HTTP и индустриални протоколи, включително S7 и Modbus, и е открил контролера WAGO PFC200 в отоплителната централа, който все още е работил с администраторски идентификационни данни по подразбиране в своя уеб интерфейс.
Връзката чрез SSH не е била активирана там по подразбиране, но регистрационните файлове предполагат, че атакуващият я е включил, след като е проникнал. Контролерът е имал маршрут както към SCADA системата на централата, така и към оборудването, управляващо основните й операции, и е станал мост за атакуващия към централата 11 дни преди саботажа.
Между 18 и 25 декември атакуващият е сканирал мрежата на централата и е опитал без успех да влезе в нейната защитна стена, използвайки акаунтите „admin“, „user“ и трето потребителско име, свързано с компанията, внедряваща телеконтролни системи.
Сканирането на портове е обхванало услуги за отдалечен достъп като RDP и VNC, заедно с индустриални протоколи.
В една подмрежа сканирането е започнало от IP адреса на SCADA системата, което според CERT Polska предполага, че атакуващият може да е идентифицирал високостойностни цели по време на по-ранно разузнаване. На Коледа атакуващият се е свързал с три системи...