CISA: атаки на водоочистные системы вывели из строя более 30 объектов в Миннесоте

· Безопасность
Американское агентство по кибербезопасности зафиксировало резкий рост атак на промышленные контроллеры водоснабжения, доступные из интернета. Злоумышленники меняют пароли и отключают оборудование от сети.

cover.svg

Агентство по кибербезопасности и защите инфраструктуры США (CISA) выпустило экстренное предупреждение о значительном росте атак на программируемые логические контроллеры (ПЛК) в секторе водоснабжения и водоотведения, которые остаются доступны напрямую из интернета.

Поводом стала волна инцидентов в Миннесоте: по данным CISA, начиная с прошлого воскресенья и в течение понедельника злоумышленники нарушили работу более чем 30 муниципальных систем водоснабжения. Агентство Minnesota IT Services (MNIT) активировало план реагирования на киберинциденты, описав произошедшее как «скоординированную кибератаку на операционные технологии». Ряд муниципалитетов сообщил о сбоях в работе оборудования, из-за которых часть предприятий была вынуждена временно перейти на ручное управление.

Что делают атакующие

По описанию CISA, злоумышленники нацеливаются на открытые в сеть ПЛК и меняют пароли, блокируя операторам доступ, а также изменяют IP-адреса, отключая устройства от интернета. Под угрозой оказываются организации любого размера, включая те, у которых выстроены зрелые программы кибербезопасности. Отдельно отмечается проблема недокументированных сотовых модемов, установленных операторами, поставщиками или интеграторами, — именно они нередко становятся незамеченной точкой входа.

Агентство настоятельно рекомендует как можно скорее убрать ПЛК и другое оборудование операционных технологий (OT) из прямого доступа в интернет. Если это невозможно, следует использовать VPN или шлюзы для защищённого доступа, менять пароли по умолчанию и ограничивать доступ белым списком IP-адресов. Владельцам контроллеров Rockwell Automation MicroLogix 1400 CISA указала на инструкции вендора по восстановлению доступа при смене паролей.

Масштаб уязвимости

Компания Censys, специализирующаяся на поиске активов в интернете, оценила масштаб проблемы: сейчас в сети доступно более 4100 хостов Rockwell Automation / Allen-Bradley, столько же устройств Siemens и свыше 2000 хостов Schneider Electric. При этом в Censys подчёркивают: речь идёт об устройствах, достижимых из публичной сети, а не обязательно скомпрометированных.

Многие контроллеры MicroLogix 1400, упомянутые в бюллетене CISA, работают на прошивках со снятой с продажи (EoS) поддержкой. Почти половина открытых устройств Rockwell доступна через сети операторов связи — Verizon Business, AT&T, T-Mobile, Comcast, Charter и Starlink, что подтверждает остроту проблемы «теневых» модемов. Censys также опубликовала расширенный набор индикаторов компрометации и рекомендации по поиску угроз.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.