Иранские хакеры атакуют PLC критической инфраструктуры через Интернет

Иранская кибергруппа наносит удар по критической инфраструктуре США: детали кампании в Advisory CISA AA26-097A

Совместное уведомление CISA AA26-097A раскрывает интенсивную кампанию, направленную на критически важные объекты инфраструктуры Соединённых Штатов. Операция приписывается threat actors, связанным с иранской IRGC-CEC (CyberAv3ngers), и свидетельствует о качественном скачке их возможностей. Под прицелом оказались программируемые логические контроллеры (PLC) ведущих производителей — Rockwell Automation, Schneider Electric и Siemens, — незащищённо подключённые к интернету в секторах водоснабжения, энергетики и государственных учреждений. Документ не только фиксирует тактики, техники и процедуры (TTP) злоумышленников, но и публикует ключевые индикаторы компрометации (IOC).

Масштаб и эволюция угрозы

Главная особенность нынешней кампании — её оппортунистический охват. Если предыдущие атаки CyberAv3ngers фокусировались на ограниченном числе вендоров, то теперь группировка методично сканирует интернет в поисках любых доступных PLC от трёх лидеров рынка. Аналитики CISA подчёркивают: такой подход эксплуатирует системные пробелы в защите операционных технологий (OT), а не специфические уязвимости одного продукта.

Механика атаки: как злоумышленники сохраняли присутствие

Для закрепления в скомпрометированных сетях применялся Dropbear SSH — компактный SSH-сервер и клиент, позволявший обеспечивать постоянный удалённый доступ к устройствам жертв, в особенности к промышленным модемам. Получив точку опоры, threat actors взаимодействовали напрямую с файлами проектов PLC и манипулировали данными на системах человеко-машинного интерфейса (HMI) и SCADA.

Опасные манипуляции с технологическим процессом

Наиболее тревожный аспект атаки — целенаправленное изменение логики контроллеров. Злоумышленники доказали способность удалять критически важные операционные инструкции (например, логику аварийного останова и сигнализаций) и внедрять вредоносные модификации в отображение данных. На экранах операторов могли скрываться или искажаться реальные показатели, в то время как оборудование переводилось в опасные состояния без каких-либо предупреждений. Это ставит под прямую угрозу не только целостность систем, но и физическую безопасность персонала и окружающей среды.

Использованные сети и порты

Атакующие эксплуатировали недостаточный сетевой контроль на границе OT-сети. Для обнаружения и связи со скомпрометированными устройствами активно использовались общеизвестные порты, типичные для промышленных протоколов:

  • 44818 (EtherNet/IP, Rockwell Automation)
  • 2222 (часто используемый для Dropbear SSH)
  • 102 (ISO-TSAP, Siemens S7comm)
  • 502 (Modbus, Schneider Electric и другие)
  • 22 (стандартный SSH)

Рекомендованные защитные меры

CISA настаивает на немедленном внедрении эшелонированной обороны. Ключевые предписания для организаций, эксплуатирующих объекты критической инфраструктуры, включают:

  • Немедленное отключение PLC от прямого доступа к интернету и размещение их за строгими правилами межсетевого экрана.
  • Внедрение многофакторной аутентификации для любых форм удалённого доступа к OT-сетям.
  • Применение безопасных протоколов удалённого доступа и отказ от устаревших, незащищённых соединений.
  • Непрерывный мониторинг и логирование подозрительной активности на всех перечисленных промышленных портах (44818, 2222, 102, 502, 22) для выявления несанкционированных соединений.
  • Регулярные проверки целостности конфигураций и проектных файлов PLC, сопоставление с офлайн-резервными копиями.
  • Поддержание надёжных, физически изолированных резервных копий логики контроллеров и настроек HMI/SCADA для возможности быстрого восстановления.

Advisory AA26-097A служит жёстким напоминанием: поддерживаемые государством threat actors продолжают рассматривать критическую инфраструктуру как легитимную цель. Проактивная кибергигиена и сегментация сетей OT остаются единственным способом нейтрализовать столь изощрённые попытки компрометации на ранних стадиях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: