FBI и CISA: злоумышленники атакуют доступные из интернета ПЛК
Федеральные агентства США, включая Федеральное бюро расследований (FBI) и Агентство по кибербезопасности и защите инфраструктуры (CISA), обнародовали предупреждение о непрекращающейся эксплуатации программируемых логических контроллеров (PLC), напрямую доступных в интернете. Цель злоумышленников — критическая инфраструктура страны. В отчёте описывается кампания, в ходе которой атакующие используют всё более изощрённые методы, чтобы получить доступ к системам промышленного управления (ICS) и скрыть своё присутствие, маскируясь под авторизованных технических специалистов.
Инструментарий атакующих: Rockwell, Schneider, Siemens
Кампания, изначально сосредоточенная на оборудовании Rockwell Automation, расширила охват и теперь включает продукцию Schneider Electric и Siemens. Злоумышленники активно сканируют сеть в поисках открытых PLC, после чего подключаются к легитимному инженерному программному обеспечению — в частности, к Rockwell’s Studio 5000 Logix Designer — с действительными учётными данными. Такой подход позволяет им идеально сливаться с обычным сетевым трафиком, не вызывая подозрений у систем мониторинга.
Тактика «невидимки»: манипуляции с дисплеем и логикой
Одним из самых опасных аспектов атаки является способность злоумышленников скрывать следы вмешательства от операторов. Сообщается, что они манипулируют настройками дисплея таким образом, чтобы на экранах отображались нормальные показатели, в то время как основная логика контроллеров подвергается вредоносным изменениям. Подобные манипуляции способны вызывать серьёзные операционные сбои и значительные финансовые потери в ключевых секторах: государственных учреждениях, системах водоснабжения и энергетической инфраструктуре.
Эволюция угрозы: от заводских паролей к легитимному ПО
Совместное уведомление подчёркивает кардинальное изменение тактики по сравнению с атаками 2023 года. Ранее злоумышленники преимущественно эксплуатировали слабость учётных данных — использование стандартных логинов и паролей. Нынешняя волна атак демонстрирует качественный скачок: применяются актуальные действительные учётные данные, а взаимодействие с контроллерами ведётся через штатное инженерное ПО. Это стирает для защитных систем грань между действиями техника и злонамеренным вмешательством.
Угроза цепочке поставок через общие модули
Отдельный блок предупреждения посвящён рискам, связанным с вредоносными модификациями в общих кодовых модулях. Злоумышленники могут внедрить код в совместно используемый компонент, что приведёт к автоматическому распространению изменений сразу на несколько программ PLC. Такой вектор атаки представляет собой серьёзную угрозу для цепочки поставок, поскольку скомпрометированный общий модуль способен подорвать работу множества связанных устройств.
Недостатки не в коде, а в архитектуре
Эксперты подчёркивают: данная угроза не требует эксплуатации уязвимостей в самом программном обеспечении. Ключевая проблема кроется в архитектурных недостатках, таких как недостаточная сегментация сети и отсутствие мер аутентификации. Согласно последним данным, значительное число PLC по-прежнему остаётся напрямую доступным из открытого интернета, причём многие из них работают с заводскими учётными данными, не изменёнными после установки.
Меры противодействия
Для снижения рисков CISA и FBI рекомендуют организациям сосредоточиться на следующих направлениях:
- Усиление безопасности удалённого доступа с обязательным внедрением многофакторной аутентификации (MFA).
- Регулярный мониторинг изменений конфигураций и сравнение их с утверждёнными базовыми уровнями.
- Внедрение более мощных средств защиты в операционной среде для предотвращения несанкционированного доступа и манипуляций с PLC.
- Изоляция критических сетей и устройств от публичного интернета с помощью межсетевых экранов и шлюзов прикладного уровня.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



