Иранские хакеры атакуют PLC критической инфраструктуры через Интернет
Иранская кибергруппа наносит удар по критической инфраструктуре США: детали кампании в Advisory CISA AA26-097A
Совместное уведомление CISA AA26-097A раскрывает интенсивную кампанию, направленную на критически важные объекты инфраструктуры Соединённых Штатов. Операция приписывается threat actors, связанным с иранской IRGC-CEC (CyberAv3ngers), и свидетельствует о качественном скачке их возможностей. Под прицелом оказались программируемые логические контроллеры (PLC) ведущих производителей — Rockwell Automation, Schneider Electric и Siemens, — незащищённо подключённые к интернету в секторах водоснабжения, энергетики и государственных учреждений. Документ не только фиксирует тактики, техники и процедуры (TTP) злоумышленников, но и публикует ключевые индикаторы компрометации (IOC).
Масштаб и эволюция угрозы
Главная особенность нынешней кампании — её оппортунистический охват. Если предыдущие атаки CyberAv3ngers фокусировались на ограниченном числе вендоров, то теперь группировка методично сканирует интернет в поисках любых доступных PLC от трёх лидеров рынка. Аналитики CISA подчёркивают: такой подход эксплуатирует системные пробелы в защите операционных технологий (OT), а не специфические уязвимости одного продукта.
Механика атаки: как злоумышленники сохраняли присутствие
Для закрепления в скомпрометированных сетях применялся Dropbear SSH — компактный SSH-сервер и клиент, позволявший обеспечивать постоянный удалённый доступ к устройствам жертв, в особенности к промышленным модемам. Получив точку опоры, threat actors взаимодействовали напрямую с файлами проектов PLC и манипулировали данными на системах человеко-машинного интерфейса (HMI) и SCADA.
Опасные манипуляции с технологическим процессом
Наиболее тревожный аспект атаки — целенаправленное изменение логики контроллеров. Злоумышленники доказали способность удалять критически важные операционные инструкции (например, логику аварийного останова и сигнализаций) и внедрять вредоносные модификации в отображение данных. На экранах операторов могли скрываться или искажаться реальные показатели, в то время как оборудование переводилось в опасные состояния без каких-либо предупреждений. Это ставит под прямую угрозу не только целостность систем, но и физическую безопасность персонала и окружающей среды.
Использованные сети и порты
Атакующие эксплуатировали недостаточный сетевой контроль на границе OT-сети. Для обнаружения и связи со скомпрометированными устройствами активно использовались общеизвестные порты, типичные для промышленных протоколов:
- 44818 (EtherNet/IP, Rockwell Automation)
- 2222 (часто используемый для Dropbear SSH)
- 102 (ISO-TSAP, Siemens S7comm)
- 502 (Modbus, Schneider Electric и другие)
- 22 (стандартный SSH)
Рекомендованные защитные меры
CISA настаивает на немедленном внедрении эшелонированной обороны. Ключевые предписания для организаций, эксплуатирующих объекты критической инфраструктуры, включают:
- Немедленное отключение PLC от прямого доступа к интернету и размещение их за строгими правилами межсетевого экрана.
- Внедрение многофакторной аутентификации для любых форм удалённого доступа к OT-сетям.
- Применение безопасных протоколов удалённого доступа и отказ от устаревших, незащищённых соединений.
- Непрерывный мониторинг и логирование подозрительной активности на всех перечисленных промышленных портах (44818, 2222, 102, 502, 22) для выявления несанкционированных соединений.
- Регулярные проверки целостности конфигураций и проектных файлов PLC, сопоставление с офлайн-резервными копиями.
- Поддержание надёжных, физически изолированных резервных копий логики контроллеров и настроек HMI/SCADA для возможности быстрого восстановления.
Advisory AA26-097A служит жёстким напоминанием: поддерживаемые государством threat actors продолжают рассматривать критическую инфраструктуру как легитимную цель. Проактивная кибергигиена и сегментация сетей OT остаются единственным способом нейтрализовать столь изощрённые попытки компрометации на ранних стадиях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



