Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) wystosowała pilny apel do operatorów systemów wodno-kanalizacyjnych o zabezpieczenie technologii operacyjnej (OT). Wezwanie to jest bezpośrednią reakcją na serię skoordynowanych ataków, które w ostatnich dniach dotknęły ponad 30 systemów wodnych w stanie Minnesota.
Zagrożenie dla sterowników PLC
Głównym celem cyberprzestępców są programowalne sterowniki logiczne (PLC), które odpowiadają za automatyzację procesów w infrastrukturze krytycznej. CISA zaobserwowała znaczący wzrost aktywności hakerów, którzy wykorzystują publicznie dostępne w internecie urządzenia. Atakujący stosują powtarzalne schematy działań, takie jak zmiana haseł w celu zablokowania dostępu operatorom oraz modyfikacja adresów IP, co prowadzi do odłączenia sterowników od sieci.
Ataki doprowadziły do wydania ostrzeżeń o konieczności przegotowania wody oraz wymusiły przejście na ręczne sterowanie procesami, co odzwierciedla sytuację zgłoszoną przez zakłady w Minnesocie.
Problem dotyczy podmiotów każdej wielkości. Agencja podkreśla, że nawet organizacje posiadające zaawansowane programy cyberbezpieczeństwa powinny zweryfikować swoje połączenia zewnętrzne. Szczególną uwagę zwrócono na modemy komórkowe, które często są instalowane przez dostawców lub integratorów systemów i mogą nie figurować w standardowych skanach powierzchni ataku.
Kontekst ataków w Minnesocie
Incydenty w Minnesocie, do których doszło 26 i 27 lipca, zakłóciły funkcje automatycznego sterowania w kilkudziesięciu lokalnych systemach wodnych, m.in. w miastach Maple Plain, Braham, South St. Paul oraz Plymouth. Choć w większości przypadków wdrożono procedury awaryjne, a jakość wody pitnej pozostała bezpieczna, zdarzenie to uwypukliło słabości w zabezpieczeniach sektora wodnego.
Czas wystąpienia ataków zbiega się z ostrzeżeniami rządu USA dotyczącymi działań grup powiązanych z Iranem, które celują w urządzenia przemysłowe firm Siemens, Rockwell Automation oraz Schneider Electric. Śledczy wskazują na ryzyko dla konkretnych modeli sterowników:
Zalecenia dla operatorów
CISA wskazuje na trzy kluczowe kroki, które operatorzy powinni podjąć natychmiast, aby ograniczyć ryzyko:
W przypadku użytkowników sterowników Rockwell Automation MicroLogix 1400, agencja zaleca skorzystanie z dedykowanych wytycznych producenta dotyczących przywracania dostępu w sytuacjach, gdy hasło jest nieznane. Operatorzy są również zachęcani do szczegółowej analizy technicznych wskaźników kompromitacji (IoC) zawartych w oficjalnych komunikatach bezpieczeństwa, aby wykryć ewentualne ślady wcześniejszej aktywności hakerów w swoich sieciach.

