Internetről elérhető ICS-ek amerikai adatközpontok közelében
A TrendAI biztonsági kutatói (Stephen Hilt és Numaan Huq) 2026. augusztus 8-án publikált elemzésük szerint Shodan-lekérdezésekkel térképezték fel több mint 1000 amerikai adatközpont egy kilométeres körzetét, és 6300 megbízhatóan azonosított, internetről elérhető ICS és épületautomatizálási (BAS) eszközt találtak – valódi HVAC-, hűtés- és energiafelügyeleti rendszereket, amelyek a Purdue-modell demilitarizált zónáját teljesen megkerülve közvetlen internet–OT útvonalat teremtenek. A kutatás során kizárólag a Shodan nyilvános adatait dolgozták fel.
A legmeglepőbb – a kutatók szavaival “nem nyilvánvaló” – eredmény, hogy a 2021 után engedélyezett, tehát kifejezetten az AI-korszakra épült legújabb adatközpontok 13,1%-os kitettségi arányt mutatnak, több mint kétszer annyit, mint a 2010 előtti létesítmények 4,9%-a – vagyis a gyorsabb, távoli menedzselésre optimalizált kiépítés nagyobb biztonsági kockázatot hordoz. Az azonosított eszközök 81 százaléka két, eredendően hitelesítés és titkosítás nélküli épületautomatizálási protokollt (BACnet 58%, Fox/Niagara 23%) használ, és 143 db többprotokollos átjáró-eszközt is azonosítottak, amelyek egyetlen ponton több épületrendszerhez is hozzáférést biztosítanak – ezek a legértékesebb célpontok egy támadó számára. A vizsgálat során kifejezetten adatközpont-specifikus gyártók (Vertiv, Liebert, Schneider Electric) eszközöket is azonosítottak, ami arra utal, hogy az adatközpontok kritikus hűtési és energiaellátási infrastruktúrája is közvetlenül kitett lehet.
A kutatók 53 egyedi, tíz gyártói platformot érintő sérülékenységet is azonosítottak a talált eszközökön, köztük hét, 9,8-as vagy magasabb CVSS-pontszámú hibát – ezek közül kettő szerepel a CISA aktívan kihasznált sérülékenységek (KEV) katalógusában is. A legsúlyosabb egy 10,0-s CVSS-pontszámú Rockwell Automation-hiba (CVE-2022-1161), amely 87 érintett PLC-n rejtett kódmódosítást tesz lehetővé úgy, hogy a mérnöki munkaállomás közben az eredeti, változatlan programot mutatja. A jelentés emellett rámutat, hogy a 2024-ben felfedezett FrostyGoop ICS malware amely korábban Ukrajnában 600 lakóépület távfűtését bénította meg fagypont alatti hőmérsékleten – kifejezetten a Modbus protokollt célozza, amelyet a kutatás során talált 159 eszköz is használ.
A TrendAI szerint a védekezés kulcsa, hogy az épületautomatizálási rendszereket le kell választani a nyilvános internetről, VPN-alapú távoli hozzáférést kell bevezetni, meg kell szüntetni az alapértelmezett jelszavakat, és az IT- és facility-csapatok közötti szervezeti szakadékot is fel kell számolni – hiszen, ahogy a szerzők fogalmaznak: “a szervereket védő tűzfalak nem védik a hűtőket”.