Támadásnak kitett PLC eszközök
A Forescout Vedere Labs elemzése szerint a közelmúltban az amerikai víziközműveket ért kibertámadások közös jellemzője nem egy új sérülékenység kihasználása volt, hanem az, hogy a támadók közvetlenül az internetre kapcsolt ipari vezérlőket vették célba. A vizsgálat elsősorban a Rockwell Automation Allen-Bradley MicroLogixPLC-kre koncentrált, amelyek EtherNet/IP protokollon keresztül voltak elérhetők az internetről.
A Forescout felmérése szerint jelenleg mintegy 4400 internet felől elérhető vezérlő található világszerte, amelyek 65%-a az Egyesült Államokban működik. Bár ez a szám 2020 óta 47%-kal csökkent – a 7814 eszközről 4169-re –, még mindig jelentős támadási felületet jelent a kritikus infrastruktúrák számára.
A kutatók hangsúlyozzák, hogy a támadások nem kifinomult, zero-day exploitokra épültek, hanem alapvető konfigurációs hibákra. Az érintett PLC-k gyakran közvetlenül elérhetők voltak az internetről, alapértelmezett vagy gyenge jelszavakat használtak, illetve hiányzott a megfelelő hálózati szegmentáció. A támadók több esetben módosították a PLC-k konfigurációját, megváltoztatták az IP-címeket és a jelszavakat, valamint kizárták az üzemeltetőket a vezérlőrendszerből, ami vízellátási zavarokat okozott több amerikai államban. A Forescout szerint ezek az incidensek jól mutatják, hogy már egyetlen internetre kapcsolt PLC is elegendő lehet egy teljes vízellátó rendszer működésének megzavarásához, még akkor is, ha a támadók nem rendelkeznek fejlett ipari támadási eszközökkel.
A jelentés szerint a legfontosabb védekezési lépés továbbra is az, hogy az OT-eszközök semmilyen körülmények között ne legyenek közvetlenül elérhetők az internetről. A Forescout emellett a hálózati szegmentáció, a többtényezős hitelesítés a távoli hozzáférésekhez, az alapértelmezett hitelesítő adatok cseréje, valamint az OT-eszközök folyamatos leltározása és monitorozása mellett érvel.
A közelmúlt amerikai víziközmű-incidensei nem egyedi események, hanem azt jelzik, hogy a kritikus infrastruktúrák elleni támadások egyre inkább az internetre nyitva hagyott ipari vezérlők egyszerű, de hatékony kompromittálására épülnek, ami a víziközműveken túl más iparágak – például az energia, a gyártás és a közlekedés – számára is komoly figyelmeztetés.