Более 4400 контроллеров Rockwell открыты в интернете, 22 — в городах, где атаковали водоканалы

· Безопасность
Компания Forescout насчитала свыше четырёх тысяч доступных из сети ПЛК Rockwell Automation, часть которых оказалась в населённых пунктах, где недавно пострадали американские водоканалы. Подтверждённых взломов среди них специалисты не нашли.

cover.svg

Исследователи Forescout сообщили, что в городах, где недавно фиксировались кибератаки на американские водоканалы, они обнаружили 22 программируемых логических контроллера (ПЛК) Rockwell Automation, доступных напрямую из интернета. Девятнадцать из них работали через сеть одного и того же мобильного оператора.

Сканирование, проведённое 3 августа, насчитало по всему миру 4407 открытых контроллеров Rockwell, из них 2844 — в США. При этом Forescout подчёркивает, что речь идёт именно о доступных устройствах, а не о водоканалах или подтверждённых жертвах: доказательств компрометации какого-либо из этих ПЛК у компании нет.

Уязвимость была не нужна

По оценке исследователей, описанные последствия атак можно было получить вообще без эксплуатации уязвимости. Злоумышленники меняли IP-адреса и устанавливали пароли на контроллерах, которые и так были доступны из сети, — в результате операторы теряли видимость, а иногда и управление подключённым оборудованием. Ни правительственные предупреждения, ни анализ Forescout не объясняют, как атакующие находили, выбирали и получали первоначальный доступ к целям.

Водоканалы как минимум в семи штатах сообщили об инцидентах с 27 июля — об этом ФБР и Агентство по охране окружающей среды (EPA) заявили 30 июля. Атрибуции кампании пока нет ни у одного ведомства.

Открытый на порту 44818 протокол EtherNet/IP создаёт неаутентифицированный канал, через который в зависимости от настроек можно опознать контроллер или записать в него параметры. Более 70% открытых устройств в США Forescout нашла в сетях крупных мобильных операторов; независимый снимок Censys от 30 июля показал схожую картину, где на Verizon, AT&T и T-Mobile пришлось 59% хостов.

Старое железо и рекомендации

Половину результатов составили устройства MicroLogix 1400, ещё 8% — MicroLogix 1100; обе линейки были упомянуты и в предупреждении ФБР и EPA. У 19 из 22 «городских» контроллеров прошивка была подвержена уязвимости CVE-2017-16740 (переполнение буфера в Modbus TCP, оценка Rockwell — 8,6). Правда, для эксплуатации нужен включённый Modbus TCP, а этого Forescout проверить не смогла.

Model MicroLogix 1100 снята с производства ещё в 2022 году. Для тех, кого злоумышленники заблокировали установленным паролем, Rockwell выпустила инструкцию по сбросу к заводским настройкам и загрузке заведомо чистого проекта — но этот путь требует актуальной офлайн-копии логики контроллера. ФБР отмечает, что хотя бы одна жертва обнаружила изменённые проектные файлы, заметив расхождения в ladder-логике между площадками.

Основной вывод исследователей звучит буднично: обновления прошивок закрывают конкретные ошибки, но «не делают приемлемым прямое подключение ПЛК к публичной сети». Самое действенное, что могут сделать защитники прямо сейчас, — убрать контроллеры из открытого интернета.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.