США обнаружили 4,4 тыс. открытых ПЛК Rockwell после атак на водоканалы

США обнаружили 4,4 тыс. открытых ПЛК Rockwell после атак на водоканалы 55 просмотров

Мадина Ахметова #технологии

Компания «Форескаут» 5 августа сообщила о 4 407 программируемых логических контроллерах Rockwell Automation, доступных из интернета. Сканирование провели 3 августа. Из них 2 844 устройства находились в США, а 22 — в городах, где недавно произошли кибератаки на водоканалы.

Исследователи не подтвердили, что какой-либо из обнаруженных контроллеров был взломан. Они также установили, что 19 из 22 устройств в пострадавших городах работали через одну и ту же сеть мобильного оператора. Более 70% открытых контроллеров в США подключались через крупные мобильные сети, чаще всего с использованием сотовых маршрутизаторов.

Поводом для исследования стали инциденты, о которых водохозяйственные предприятия США начали сообщать с 27 июля. 30 июля ФБР и Агентство по охране окружающей среды США заявили как минимум о семи штатах, где атаки нарушили работу систем водоснабжения и водоотведения. В материалах «Форескаут» упоминаются 12 штатов, однако федеральное уведомление ФБР содержит оценку в семь штатов.

Злоумышленники получали удалённый доступ к контроллерам Rockwell Automation и Allen-Bradley серий MicroLogix 1100 и 1400, после чего меняли IP-адреса и пароли. Это лишало операторов мониторинга, а в отдельных случаях — возможности управлять подключённым оборудованием. В одном из инцидентов специалисты обнаружили изменения в файлах проектов контроллеров и расхождения в лестничной логике.

Среди последствий ФБР назвало падение давления в сетях и затопления. Водохозяйственные предприятия в ряде случаев переходили на ручное управление. В Миннесоте 28 июля о согласованной атаке сообщили более 30 систем водоснабжения. В Брахаме злоумышленники вывели из строя управление водоочистной станцией и скважиной, а в Плимуте пострадало оборудование двух водонапорных башен и 14 канализационных насосных станций.

Открытые контроллеры используют промышленный протокол EtherNet/IP на порту 44818. По оценке «Форескаут», такое подключение может позволить определить устройство и менять его настройки без полноценной аутентификации — в зависимости от конфигурации. При этом компания не нашла подтверждений, что в текущей кампании применялась конкретная уязвимость.

Наиболее распространёнными среди обнаруженных устройств оказались MicroLogix 1400 — около 50% выборки, CompactLogix 1769 — 22%, MicroLogix 1100 — 8%. Девятнадцать контроллеров в городах, подвергшихся атакам, работали с прошивками, потенциально уязвимыми к CVE-2017-16740. Эта ошибка вызывает переполнение буфера в Modbus TCP и затрагивает MicroLogix 1400 серий B и C с прошивкой версии 21.002 и ниже. Rockwell Automation исправила её в версии 21.003, однако исследователи не подтвердили, что Modbus TCP был включён на найденных устройствах.

Дополнительный риск связан с возрастом оборудования. MicroLogix 1100 компания Rockwell Automation сняла с производства 30 апреля 2022 года. Для восстановления заблокированных контроллеров производитель рекомендует сброс к заводским настройкам и повторную загрузку проверенного файла проекта. Такой сценарий возможен только при наличии актуальной автономной резервной копии.

ФБР и Агентство по охране окружающей среды США рекомендовали убрать ПЛК из прямого доступа через интернет, использовать защищённые шлюзы, виртуальные частные сети или частные точки доступа мобильных операторов, включить журналирование модемов и установить уникальные сложные пароли. Ведомства также призвали ограничить соединения списками разрешённых адресов, проверить файлы проектов и подготовить ручной режим работы.

Ответственные органы пока не назвали организаторов кампании. Эксперты отмечают, что сочетание устаревших контроллеров, сотового удалённого доступа и отсутствия сегментации создаёт устойчивую поверхность атаки для коммунальной инфраструктуры даже без подтверждённого использования программной уязвимости.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал