Американските власти предупредуваат дека хакери активно се обидуваат да пробијат индустриски системи на Siemens кои се користат во критичната инфраструктура, вклучително и во постројки за производство и преработка на вода.
Предупредувањето доаѓа во момент кога американските власти веќе известуваат за зголемен број напади врз интернет-поврзани системи во водоводниот сектор, а дел од претходните активности ги поврзаа со ирански хакерски групи.
Во најновото предупредување, објавено на 19 август, учествуваат Националната безбедносна агенција (NSA), FBI, Агенцијата за сајбер-безбедност и инфраструктурна безбедност (CISA), Министерството за енергетика и Агенцијата за заштита на животната средина (EPA). Според извештајот на Reuters, мета се Siemens S7 серијата програмбилни логички контролери, познати како PLC.
Мал компјутер што може да управува со пумпа или вентил
PLC контролерите се еден од основните елементи на индустриските системи. Тие овозможуваат автоматско управување со физички процеси, од пумпи и вентили до различни механизми во фабрики и енергетски постројки.
Во водоводите, на пример, PLC може да биде задолжен за управување со пумпи, притисокот во системот или други процеси поврзани со обработката и дистрибуцијата на вода. Проблемот е што овие уреди во одредени случаи се директно достапни преку интернет. Тоа им овозможува на напаѓачите прво да ги пронајдат изложените системи, а потоа да се обидат да добијат пристап до нив.
Најновото предупредување на CISA од крајот на јули предупредува дека има значително зголемување на активноста насочена кон PLC уреди во секторот за вода и отпадни води. Американската агенција препорачува критичната инфраструктура веднаш да ги отстрани јавно изложените PLC и други OT системи од интернет.
Иранската вмешаност сè уште дел од истрагата
Иако најновото предупредување не ја припишува директно најновата активност на Иран, американските власти веќе имаат документирано ирански операции против индустриски системи. Во јули CISA го прошири своето предупредување за ирански хакери и покрај Rockwell Automation и Allen-Bradley ги вклучи и PLC уредите на Siemens и Schneider Electric.
Според заедничкото предупредување на американските агенции, напаѓачите таргетирале интернет-поврзани оперативни технологии во повеќе критични сектори, меѓу кои водовод, отпадни води и енергетика.
Во некои случаи напаѓачите успеале да манипулираат со податоците прикажани на HMI и SCADA системите. Тоа е особено опасно бидејќи операторите можат да добиваат погрешна слика за состојбата на постројката.
Американската EPA уште во април предупреди дека ирански поврзани хакери ги искористуваат оперативните технологии во американски постројки за вода и отпадни води, при што во одредени случаи имало и прекини во работењето.
Вештачката интелигенција им ја олеснува работата на напаѓачите
Нов елемент во најновото предупредување е употребата на ВИ. Американските агенции велат дека напаѓачите користат алатки базирани на вештачка интелигенција за да го намалат времето и техничкото знаење потребно за развој на алатки за експлоатација.
Според предупредувањето, напаѓачите користат ВИ генерирани Python скрипти кои се обидуваат да добијат пристап за читање и запишување на Siemens PLC уредите, притоа имитирајќи легитимни алатки за мониторинг.
Ова е важна промена во начинот на кој треба да се гледа на заканата. PLC системите долго време беа сметани за специјализирана технологија која бара специфично индустриско и техничко знаење. ВИ може да го намали тој праг и да им помогне на напаѓачите побрзо да развиваат скрипти и да ги анализираат системите.
Критичната инфраструктура станува сè позависна од интернет и софтвер, но дел од системите сè уште се потпираат на стара опрема и архитектури кои не биле дизајнирани за денешниот број сајбер-закани.
CISA предупредува дека напаѓачите не таргетираат само големи организации. Во фокус се водоводни системи со различна големина, а како потенцијален проблем се наведуваат и модеми инсталирани од оператори, добавувачи или систем-интегратори кои можеби не се евидентирани во редовните безбедносни проверки.
Последиците од успешен напад не мора да бидат само кражба на податоци. Напаѓачите можат да ги променат поставките, да ги заклучат операторите надвор од системот или да ги исклучат PLC уредите. CISA веќе пријави случаи кои довеле до работа во рачен режим и известувања за вриење на вода.
Затоа американските власти сега ги повикуваат операторите на критичната инфраструктура да ги проверат сите интернет-поврзани PLC и OT системи, да ги отстранат од јавниот интернет каде што тоа не е неопходно и да ги заштитат пристапите до нив.
Заканата така станува многу поширока од еден производител. Siemens, Rockwell Automation и Schneider Electric се само дел од индустрискиот екосистем чија сајбер-безбедност станува директно поврзана со безбедноста на физичката инфраструктура. И токму тоа ги прави овие системи интересна мета за државно спонзорирани хакери, но и за други напаѓачи кои сакаат да предизвикаат реален прекин со дигитален напад.
Дискусија
Уште никој не искоментирал на темава, биди прв...