Американските власти по киберсигурност предупредиха за продължаващи атаки срещу интернет-достъпни системи за автоматично измерване на резервоари (Automatic Tank Gauge – ATG), използвани за наблюдение на горива и други течности в редица критични сектори. Съвместното предупреждение е публикувано от CISA, ФБР и НСА и Министерство на енергетиката..
Според агенциите злонамерени участници активно търсят уязвими ATG системи, достъпни директно през интернет, и след успешен пробив променят техните настройки чрез изпълнение на команди.
Какво представляват ATG системите
ATG решенията се използват широко в секторите:
- Енергетика
- Химическа промишленост
- Хранително-вкусова индустрия и земеделие
- Транспортна инфраструктура
Тези системи позволяват дистанционно наблюдение на нивото на течностите в резервоарите, температурата, наличието на течове и други важни оперативни параметри.
Поради своята роля в индустриалните процеси те често са част от OT и ICS среди, където всяка неоторизирана намеса може да доведе до сериозни оперативни последствия.
Как нападателите получават достъп
Според публикуваната информация атакуващите използват различни слабости за компрометиране на устройствата, включително:
- Заобикаляне на механизми за удостоверяване
- Фабрично заложени (hardcoded) идентификационни данни
- Уязвимости за изпълнение на команди в операционната система
- SQL Injection атаки
- Уязвимости за повишаване на привилегиите
Тези слабости позволяват на нападателите да получат административен контрол над системите и да извършват неоторизирани промени.
Потенциални последствия за индустриалните обекти
След успешен достъп атакуващите могат да променят критични параметри като:
- Мрежови настройки
- Идентификатори на продуктите
- Данни за обемите в резервоарите
- Управление на помпи и свързано оборудване
Особено тревожна е възможността за деактивиране на алармите и системите за известяване. Това може да попречи на операторите да следят правилно нивата на запълване на резервоарите и да увеличи риска от течове, аварии или повреди на оборудването.
Макар към момента да няма информация за физически щети, подобни сценарии представляват сериозна заплаха за индустриалната безопасност.
Подозрения за връзка с предишни атаки
В предупреждението не се посочва конкретна група или държава като извършител на атаките. Въпреки това публикация на CNN от май съобщи за поредица от инциденти, при които предполагаеми ирански хакери са компрометирали ATG системи на бензиностанции в няколко американски щата.
Според информацията нападателите са използвали устройства, които са били директно достъпни от интернет и защитени със слаби или липсващи пароли. След проникването те са манипулирали визуализираните данни на дисплеите, без да променят реалните количества гориво.
Разследващите са разглеждали възможна връзка с Иран заради предишни операции срещу системи за управление на горива и индустриални технологии. Въпреки това експертите подчертават, че липсват достатъчно цифрови следи за категорично приписване на атаките на конкретен извършител.
Препоръки за защита
Американските агенции призовават организациите незабавно да оценят експозицията на своите ATG системи и да приложат защитни мерки, включително:
- Премахване на директния интернет достъп до устройствата.
- Ограничаване на отдалечения достъп чрез защитни стени, VPN решения и списъци за контрол на достъпа.
- Смяна на фабричните пароли.
- Използване на силни идентификационни данни и многофакторна автентикация.
- Прилагане на всички налични актуализации за сигурност.
- Постоянен мониторинг за неоторизирани промени в конфигурацията.
Нарастващ риск за индустриалните системи
Последният случай е поредното доказателство, че индустриалните и оперативните технологии остават предпочитена цел за киберпрестъпници и държавно подкрепяни групи. Наличието на устройства, достъпни директно през интернет, продължава да бъде един от най-сериозните рискове за критичната инфраструктура, особено когато става въпрос за системи, свързани с управление на горива, химикали и други чувствителни ресурси.









