США предупредили о скорой волне атак иранских хакеров на промышленные системы Siemens и Schneider Electric

США предупредили о скорой волне атак иранских хакеров на промышленные системы Siemens и Schneider Electric

картнинка лаконичная, простая, , без букв слов и цифр любых, немного в мультяшном стиле

не надо делать симметрии

хакеры из ирана

Американское Агентство по кибербезопасности и безопасности инфраструктуры CISA зафиксировало продолжающуюся кампанию иранских хакеров против промышленных систем управления. Злоумышленники атакуют контроллеры Siemens, Schneider Electric, Rockwell Automation и Allen-Bradley, вмешиваясь в работу критически важных объектов и меняя логику управления оборудованием. Инциденты уже привели к сбоям и финансовым потерям на предприятиях США.

В CISA отмечают, что нынешние атаки давно вышли за рамки привычного цифрового шпионажа. Под прицелом оказались программируемые логические контроллеры, управляющие процессами на объектах энергетики, коммунального хозяйства, государственных учреждений и других элементах критической инфраструктуры.

Специалисты ФБР зафиксировали случай, когда связанные с Ираном киберпреступники загрузили вредоносный проект в контроллер одной из организаций критической инфраструктуры США. Для этого использовалось штатное программное обеспечение настройки оборудования.

На следующем этапе атакующие вмешивались в работу систем визуального управления. Данные, которые видели операторы на интерфейсах HMI и платформах SCADA, менялись прямо в процессе работы, что приводило к остановке производственных линий и прямым убыткам предприятий.

Отдельное расследование показало, что вредоносный проект не заменял существующую программу полностью. Он сохранял основную управляющую логику, чтобы оборудование внешне продолжало функционировать как обычно, но одновременно добавлял новые инструкции, отключающие механизмы контроля безопасных параметров эксплуатации.

Интересно, что подобная тактика считается наиболее опасной среди специалистов по промышленной кибербезопасности. Вместо мгновенного вывода оборудования из строя атакующие незаметно вмешиваются в автоматизированные процессы, создавая риск постепенного развития аварийной ситуации.

Нынешнее предупреждение продолжает апрельское уведомление CISA, где уже говорилось о масштабной кампании против объектов критической инфраструктуры США. Тогда речь шла об атаках на контроллеры Rockwell Automation и Allen-Bradley через вредоносные изменения в повторно используемых программных модулях.

Список потенциальных целей заметно расширился, и те же участники атак начали работать против оборудования Schneider Electric и Siemens. Для российских пользователей и промышленных предприятий это тоже прямая угроза, поскольку схожее оборудование установлено на многих отечественных объектах ТЭК, водоканалах и производственных площадках.

Следы деятельности злоумышленников указывают на использование официального инженерного программного обеспечения:

  • Rockwell Automation Studio 5000 Logix Designer;
  • Schneider Electric EcoStruxure Control Expert;
  • Siemens Totally Integrated Automation Portal;
  • легитимные средства удаленного администрирования;
  • арендованная облачная инфраструктура сторонних провайдеров.

Через арендованные облачные серверы атакующие вытягивали проекты с промышленных контроллеров и передавали их на собственные площадки для анализа и подготовки модифицированных версий. CISA перечислила несколько моделей оборудования, уже фигурировавших в расследовании:

  • Allen-Bradley CompactLogix и Micro850;
  • Schneider Electric BMX P34 и Modicon M340;
  • Siemens серии S7-1200;
  • другие контроллеры класса OT различных производителей.

Специалисты ведомства обратили внимание, что под ударом могут оказаться и другие модели промышленных контроллеров, распространенные на предприятиях по всему миру, включая российские заводы, электростанции и объекты ЖКХ.

Стоит обратить внимание, что аналитики отметили сходство нынешней кампании с операцией, обнаруженной еще в ноябре 2023 года. Тогда атаки связывали с подразделением Cyber-Electronic Command Корпуса стражей исламской революции Ирана.

Группа известна под названием CyberAv3ngers, а в материалах разных компаний по информационной безопасности она проходит под именами Bauxite, Hydro Kitten, Shahid Kaveh Group, Soldiers of Solomon, Storm-0784 и UNC5691. Промышленные системы управления остаются одной из самых привлекательных целей для государственных кибергруппировок.

Если раньше подобные операции ассоциировались со сбором разведывательной информации, то сейчас специалисты сталкиваются с попытками изменить реальные технологические процессы. Угроза распространяется и на российских операторов критической инфраструктуры, где парк установленного западного оборудования еще достаточно велик.

CISA рекомендует владельцам критической инфраструктуры выполнить набор защитных действий:

  • привести настройку контроллеров в соответствие с рекомендациями производителей;
  • исключить прямую доступность оборудования из интернета через защищенные шлюзы и межсетевые экраны;
  • проверить журналы событий на индикаторы компрометации и подозрительную активность;
  • проконтролировать соединения через порты 44818, 2222, 102 и 502, широко используемые оборудованием OT;
  • перевести физический переключатель режима работы контроллеров Rockwell Automation в положение Run.

Ранее сообщалось, что Национальный центр кибербезопасности Великобритании (NCSC) за последние 12 месяцев зарегистрировал около 200 киберинцидентов, затронувших объекты критической инфраструктуры страны. По оценке ведомства, примерно 75% таких атак связаны с деятельностью государственных структур или поддерживаемых ими хакерских группировок. В числе основных источников киберугроз британская сторона называет Россию, Китай и Иран, при этом российские власти ранее неоднократно отвергали обвинения в причастности к подобной деятельности.

Экспертная редакция CISOCLUB считает, что нынешняя кампания CyberAv3ngers обозначила новый этап зрелости атак на промышленные системы, когда киберпреступники уверенно работают с инженерным ПО ведущих вендоров. Атака через штатные инструменты Siemens и Schneider Electric опасна тем, что практически не оставляет следов для стандартных корпоративных СЗИ.

Российским предприятиям стоит воспринимать эти события как сигнал к пересмотру периметра OT-сегментов и выстраиванию отдельного мониторинга промышленных протоколов. Отдельного внимания заслуживает работа с легаси-контроллерами Siemens S7-1200 и Modicon M340, до сих пор эксплуатируемыми на многих отечественных объектах. Полноценная защита требует не только настройки оборудования, но и регулярных учений персонала по реагированию на подмену данных SCADA.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: