FBI и CISA: злоумышленники атакуют доступные из интернета ПЛК

Федеральные агентства США, включая Федеральное бюро расследований (FBI) и Агентство по кибербезопасности и защите инфраструктуры (CISA), обнародовали предупреждение о непрекращающейся эксплуатации программируемых логических контроллеров (PLC), напрямую доступных в интернете. Цель злоумышленников — критическая инфраструктура страны. В отчёте описывается кампания, в ходе которой атакующие используют всё более изощрённые методы, чтобы получить доступ к системам промышленного управления (ICS) и скрыть своё присутствие, маскируясь под авторизованных технических специалистов.

Инструментарий атакующих: Rockwell, Schneider, Siemens

Кампания, изначально сосредоточенная на оборудовании Rockwell Automation, расширила охват и теперь включает продукцию Schneider Electric и Siemens. Злоумышленники активно сканируют сеть в поисках открытых PLC, после чего подключаются к легитимному инженерному программному обеспечению — в частности, к Rockwell’s Studio 5000 Logix Designer — с действительными учётными данными. Такой подход позволяет им идеально сливаться с обычным сетевым трафиком, не вызывая подозрений у систем мониторинга.

Тактика «невидимки»: манипуляции с дисплеем и логикой

Одним из самых опасных аспектов атаки является способность злоумышленников скрывать следы вмешательства от операторов. Сообщается, что они манипулируют настройками дисплея таким образом, чтобы на экранах отображались нормальные показатели, в то время как основная логика контроллеров подвергается вредоносным изменениям. Подобные манипуляции способны вызывать серьёзные операционные сбои и значительные финансовые потери в ключевых секторах: государственных учреждениях, системах водоснабжения и энергетической инфраструктуре.

Эволюция угрозы: от заводских паролей к легитимному ПО

Совместное уведомление подчёркивает кардинальное изменение тактики по сравнению с атаками 2023 года. Ранее злоумышленники преимущественно эксплуатировали слабость учётных данных — использование стандартных логинов и паролей. Нынешняя волна атак демонстрирует качественный скачок: применяются актуальные действительные учётные данные, а взаимодействие с контроллерами ведётся через штатное инженерное ПО. Это стирает для защитных систем грань между действиями техника и злонамеренным вмешательством.

Угроза цепочке поставок через общие модули

Отдельный блок предупреждения посвящён рискам, связанным с вредоносными модификациями в общих кодовых модулях. Злоумышленники могут внедрить код в совместно используемый компонент, что приведёт к автоматическому распространению изменений сразу на несколько программ PLC. Такой вектор атаки представляет собой серьёзную угрозу для цепочки поставок, поскольку скомпрометированный общий модуль способен подорвать работу множества связанных устройств.

Недостатки не в коде, а в архитектуре

Эксперты подчёркивают: данная угроза не требует эксплуатации уязвимостей в самом программном обеспечении. Ключевая проблема кроется в архитектурных недостатках, таких как недостаточная сегментация сети и отсутствие мер аутентификации. Согласно последним данным, значительное число PLC по-прежнему остаётся напрямую доступным из открытого интернета, причём многие из них работают с заводскими учётными данными, не изменёнными после установки.

Меры противодействия

Для снижения рисков CISA и FBI рекомендуют организациям сосредоточиться на следующих направлениях:

  • Усиление безопасности удалённого доступа с обязательным внедрением многофакторной аутентификации (MFA).
  • Регулярный мониторинг изменений конфигураций и сравнение их с утверждёнными базовыми уровнями.
  • Внедрение более мощных средств защиты в операционной среде для предотвращения несанкционированного доступа и манипуляций с PLC.
  • Изоляция критических сетей и устройств от публичного интернета с помощью межсетевых экранов и шлюзов прикладного уровня.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: