Amerykańskie agencje federalne zaktualizowały ostrzeżenie dotyczące cyberbezpieczeństwa, wskazując na rosnące zagrożenie ze strony grup hakerskich powiązanych z Iranem. Ataki te wymierzone są w infrastrukturę krytyczną, w tym sektory energetyczny, wodno-kanalizacyjny oraz rządowy. Głównym celem cyberprzestępców są sterowniki programowalne (PLC), które stanowią fundament systemów automatyki przemysłowej (ICS) oraz technologii operacyjnej (OT).
Rozszerzenie zakresu ataków na urządzenia przemysłowe
Pierwotne ostrzeżenie, opublikowane w kwietniu, koncentrowało się na urządzeniach marki Allen-Bradley, produkowanych przez Rockwell Automation. Najnowsza aktualizacja z 22 lipca znacząco rozszerza listę zagrożonych producentów, włączając do niej firmy Siemens oraz Schneider Electric. Eksperci ostrzegają, że lista ta może być w przyszłości jeszcze dłuższa, a hakerzy aktywnie poszukują luk w zabezpieczeniach urządzeń różnych dostawców.
Wykryte ataki opierają się na wykorzystaniu sterowników PLC, które zostały wystawione na bezpośrednie połączenie z internetem. Hakerzy wykorzystują dedykowane oprogramowanie konfiguracyjne producentów, aby przesyłać złośliwe pliki projektowe. Do najczęściej atakowanych serii urządzeń należą:
- Rockwell Automation: CompactLogix oraz Micro850
- Schneider Electric: Modicon M340 (BMX P34)
- Siemens: seria S7-1200
Mechanizm działania hakerów
Proces ataku jest wieloetapowy i wyrafinowany. Cyberprzestępcy wykorzystują oprogramowanie inżynierskie, takie jak Rockwell Automation Studio 5000 Logix Designer, Schneider Electric EcoStruxure Control Expert czy Siemens TIA Portal, aby uzyskać dostęp do sterowników poprzez określone porty sieciowe (m.in. 44818, 2222, 102, 502 oraz 22). Po uzyskaniu dostępu, napastnicy pobierają pliki projektowe, modyfikują je, a następnie wgrywają z powrotem do systemu.
Analiza wykazała, że plik projektu zachowywał logikę drabinkową dla funkcji niższego rzędu, ale dodawał logikę, która nadpisywała określone zestawy instrukcji odpowiedzialne za utrzymanie bezpiecznych parametrów operacyjnych w środowisku ofiary.
Skutki tych działań są poważne. Hakerzy nie tylko manipulują danymi wyświetlanymi na panelach operatorskich (HMI) oraz w systemach SCADA, co wprowadza operatorów w błąd, ale przede wszystkim wyłączają krytyczne funkcje alarmowe i procedury awaryjnego wyłączania systemów. Pozwala to na doprowadzenie instalacji do niebezpiecznego stanu bez powiadamiania personelu o występujących anomaliach.
Ewolucja zagrożeń ze strony grup powiązanych z Iranem
Aktywność grup hakerskich z Iranu w obszarze systemów OT staje się coraz bardziej agresywna. W poprzednich latach głośno było o grupie CyberAv3ngers, natomiast w bieżącym roku inicjatywę przejęła grupa Handala. Jej działania obejmowały m.in. atak na amerykańskiego giganta technologii medycznych, firmę Stryker.
W ubiegłym miesiącu grupa Handala twierdziła, że mogła doprowadzić do zakłóceń w dostawach wody po włamaniu do systemów California Water Service. Choć hakerzy sugerowali uzyskanie głębokiego dostępu do systemów sterowania, przedsiębiorstwo wodociągowe nie znalazło dowodów na ingerencję w swoje środowisko operacyjne. Incydenty te pokazują jednak, że możliwości cyberprzestępców stale rosną, co wymusza na organizacjach przejście na proaktywne i regularnie aktualizowane strategie obronne.
