Хакери компрометират PLC устройства, свързани директно към интернет, причинявайки нарушения в работата на водоснабдителни съоръжения в няколко американски щата.
Федералното бюро за разследване (ФБР) и Агенцията за опазване на околната среда на САЩ (EPA) отправиха спешно предупреждение за поредица от кибератаки срещу водоснабдителни и канализационни оператори. Нападателите са компрометирали индустриални програмируеми логически контролери (PLC), което в отделни случаи е довело до спад на налягането във водопреносната мрежа, локални наводнения и загуба на дистанционен контрол върху съоръженията.
Атаките са насочени към PLC контролери Rockwell Automation Allen-Bradley MicroLogix 1100 и 1400, които са били достъпни директно през интернет. След получаване на достъп атакуващите са променяли IP адресите и паролите на устройствата, с което са блокирали операторите от системите за наблюдение и управление. При поне една от засегнатите организации са установени и неоторизирани промени в програмната логика на контролерите.
Според разследването сходните мрежови архитектури, изградени от външни доставчици, вероятно са улеснили атаките срещу множество оператори. Това още веднъж показва колко сериозен риск представляват слабостите във веригата на доставки и използването на идентични конфигурации в критичната инфраструктура.
Експертите предупреждават, че директното свързване на индустриални контролери към интернет остава една от най-опасните практики в операционните технологии (OT). Особено уязвими са устройствата, които вече са достигнали края на жизнения си цикъл и не получават актуализации за сигурност. Именно такива системи често се превръщат в предпочитена цел за киберпрестъпници и държавно подкрепяни групи.
ФБР и EPA препоръчват организациите незабавно да премахнат PLC устройствата от публичния интернет и да осигуряват достъп до тях единствено чрез защитени шлюзове или специализирани междинни сървъри (jump host). Допълнителните мерки включват използване на силни и уникални пароли, ограничаване на мрежовия достъп чрез списъци за контрол (ACL), разделяне на IT и OT средите, защита на клетъчните модеми за отдалечен достъп и редовен преглед на журналите за съмнителна активност.
Особено значение има възможността критичните процеси да преминат към ръчен режим при инцидент. Организациите трябва регулярно да тестват плановете си за непрекъсваемост на дейността, резервните копия и процедурите за възстановяване, както и да проверяват целостта на програмната логика в PLC устройствата. Наред с това експертите препоръчват изготвяне на дългосрочен план за подмяна на остарялото оборудване, което вече не се поддържа от производителя.
Случаят е поредното доказателство, че киберсигурността на индустриалните системи вече е неразделна част от защитата на критичната инфраструктура, а компрометирането дори на едно устройство може да има реални последствия за обществото и безопасността на гражданите.









