Иранские хакеры научились вмешиваться в работу промышленных контроллеров так, чтобы операторы не замечали опасных изменений. В США такие действия уже привели к сбоям на объектах критической инфраструктуры и финансовым потерям.
Федеральное бюро расследований, Агентство по кибербезопасности и защите инфраструктуры (CISA), Агентство национальной безопасности (АНБ) и другие американские ведомства сообщили, что против промышленных систем управления продолжается кампания. Целями стали программируемые логические контроллеры Rockwell Automation, Schneider Electric и Siemens, напрямую доступные из интернета.
Атаки затронули государственные учреждения, предприятия энергетики, а также системы водоснабжения и очистки сточных вод. По оценке американских ведомств, кампанию проводят связанные с Ираном участники кибергруппировок. Ранее похожие действия связывали с CyberAv3ngers, также известной как Shahid Kaveh Group.
Злоумышленники подключались к плохо защищённым контроллерам через арендованные серверы за пределами США. Чтобы работать с устройствами, хакеры использовали штатные программы производителей, включая Studio 5000 Logix Designer, EcoStruxure Control Expert и TIA Portal. Так они выгружали файлы проектов, меняли управляющую логику и загружали изменённые версии обратно.
На одном из объектов хакеры сохранили основную логику работы контроллера, но добавили команды, которые подменяли инструкции, отвечающие за безопасные параметры оборудования. Изменения могли отключать аварийную остановку и сигналы тревоги. В результате система переходила в опасное состояние, а оператор не получал предупреждения.
Хакеры также меняли данные на панелях управления и в системах диспетчерского контроля. Изображение на экране могло показывать, что оборудование работает нормально, хотя контроллер уже выполнял вредоносные команды. В нескольких случаях вмешательство вызвало реальные сбои и финансовый ущерб.
Американские ведомства зафиксировали вредоносные подключения к портам 44818, 2222, 102 и 502, которые используют промышленные протоколы. Отдельные атаки затрагивали модемы с доступом по порту 22. Среди целей были контроллеры CompactLogix и Micro850, Modicon M340 и Siemens S7-1200.
Организациям рекомендуют немедленно убрать промышленные контроллеры из прямого доступа в интернет, подключать их через защищённый шлюз и ограничить разрешённые соединения межсетевыми экранами. Владельцам оборудования также советуют проверить управляющие программы на посторонние изменения, изучить журналы подключений, сменить стандартные пароли и хранить проверенные резервные копии отдельно от рабочей сети.
Обновлённое предупреждение расширило список затронутых производителей и добавило способы поиска вредоносных изменений в повторно используемых программных модулях. Ведомства подчёркивают, что кампания не связана с новой уязвимостью конкретного производителя. Хакеры находят контроллеры с опасными настройками и используют штатные средства управления против их владельцев.
