США обнаружили 4,4 тыс. открытых ПЛК Rockwell после атак на водоканалы
55 просмотровКомпания «Форескаут» 5 августа сообщила о 4 407 программируемых логических контроллерах Rockwell Automation, доступных из интернета. Сканирование провели 3 августа. Из них 2 844 устройства находились в США, а 22 — в городах, где недавно произошли кибератаки на водоканалы.
Исследователи не подтвердили, что какой-либо из обнаруженных контроллеров был взломан. Они также установили, что 19 из 22 устройств в пострадавших городах работали через одну и ту же сеть мобильного оператора. Более 70% открытых контроллеров в США подключались через крупные мобильные сети, чаще всего с использованием сотовых маршрутизаторов.
Поводом для исследования стали инциденты, о которых водохозяйственные предприятия США начали сообщать с 27 июля. 30 июля ФБР и Агентство по охране окружающей среды США заявили как минимум о семи штатах, где атаки нарушили работу систем водоснабжения и водоотведения. В материалах «Форескаут» упоминаются 12 штатов, однако федеральное уведомление ФБР содержит оценку в семь штатов.
Злоумышленники получали удалённый доступ к контроллерам Rockwell Automation и Allen-Bradley серий MicroLogix 1100 и 1400, после чего меняли IP-адреса и пароли. Это лишало операторов мониторинга, а в отдельных случаях — возможности управлять подключённым оборудованием. В одном из инцидентов специалисты обнаружили изменения в файлах проектов контроллеров и расхождения в лестничной логике.
Среди последствий ФБР назвало падение давления в сетях и затопления. Водохозяйственные предприятия в ряде случаев переходили на ручное управление. В Миннесоте 28 июля о согласованной атаке сообщили более 30 систем водоснабжения. В Брахаме злоумышленники вывели из строя управление водоочистной станцией и скважиной, а в Плимуте пострадало оборудование двух водонапорных башен и 14 канализационных насосных станций.
Открытые контроллеры используют промышленный протокол EtherNet/IP на порту 44818. По оценке «Форескаут», такое подключение может позволить определить устройство и менять его настройки без полноценной аутентификации — в зависимости от конфигурации. При этом компания не нашла подтверждений, что в текущей кампании применялась конкретная уязвимость.
Наиболее распространёнными среди обнаруженных устройств оказались MicroLogix 1400 — около 50% выборки, CompactLogix 1769 — 22%, MicroLogix 1100 — 8%. Девятнадцать контроллеров в городах, подвергшихся атакам, работали с прошивками, потенциально уязвимыми к CVE-2017-16740. Эта ошибка вызывает переполнение буфера в Modbus TCP и затрагивает MicroLogix 1400 серий B и C с прошивкой версии 21.002 и ниже. Rockwell Automation исправила её в версии 21.003, однако исследователи не подтвердили, что Modbus TCP был включён на найденных устройствах.
Дополнительный риск связан с возрастом оборудования. MicroLogix 1100 компания Rockwell Automation сняла с производства 30 апреля 2022 года. Для восстановления заблокированных контроллеров производитель рекомендует сброс к заводским настройкам и повторную загрузку проверенного файла проекта. Такой сценарий возможен только при наличии актуальной автономной резервной копии.
ФБР и Агентство по охране окружающей среды США рекомендовали убрать ПЛК из прямого доступа через интернет, использовать защищённые шлюзы, виртуальные частные сети или частные точки доступа мобильных операторов, включить журналирование модемов и установить уникальные сложные пароли. Ведомства также призвали ограничить соединения списками разрешённых адресов, проверить файлы проектов и подготовить ручной режим работы.
Ответственные органы пока не назвали организаторов кампании. Эксперты отмечают, что сочетание устаревших контроллеров, сотового удалённого доступа и отсутствия сегментации создаёт устойчивую поверхность атаки для коммунальной инфраструктуры даже без подтверждённого использования программной уязвимости.
Другие новости
Колонна картов выехала на городскую дорогу в Алматы. Полиция установила всех участников, четверых привлекли к ответственности, технику изъяли.
На строительном рынке в Бектемирском районе временно отключили электричество на отдельных участках после проверки пожарного надзора.
В Бишкеке автокран опрокинулся при подъеме труб и повредил автомобиль. Строительную компанию оштрафовали, сертификаты специалистов аннулировали.
В протоке Бирсуат нашли погибших сазанов, щук и другой рыбы. Власти отобрали пробы и готовят очистку небольшого пересыхающего водоёма.
Профессор Джейсон Ардей ушёл из Кембриджа после обвинений в плагиате, вопросов к диссертации и проверки его академической биографии.
SQL-инъекция привела атакующих из публичного приложения в Oracle, где они запустили команды Windows с правами SYSTEM и подготовили файлы для кражи паролей.
На вечерних торгах KASE доллар подешевел на 2,16 тенге. В обменных пунктах Казахстана курс валюты находился в диапазоне 463–471 тенге.
Индийские депутаты дали Meta три дня на извинения за удаление видео Нарендры Моди и пригрозили лишить компанию правовой защиты Safe Harbour.
«Интер Майами» начал Кубок лиг с победы над «Сан-Луисом» — 4:2. Месси оформил дубль после возвращения с чемпионата мира.
Расследование установило, как украденные инфостилерами пароли открыли доступ к данным 165 организаций и сведениям о минимум 100 млн человек.
Житель Атырау получил от женщины более 100 млн тенге под обещание купить квартиру на Кипре, скрылся и был задержан спустя четыре года в Грузии.
Власти Ташкента обсуждают объединение парков, открытие территории вокруг Оқсарой и обновление «Бродвея» в рамках масштабной программы озеленения столицы.
На Моссовете в Бишкеке 6 августа доллар немного прибавил в цене, тогда как евро и российский рубль стали дешевле.
Рост выручки не смог компенсировать подорожание топлива, обслуживание самолётов и валютные факторы, отправившие Air Astana в убыток.
Власти России временно вернули на рынок бензин пониженных экологических классов, чтобы увеличить поставки, но эксперты предупредили о рисках для современных автомобилей.
Американские импортёры смогут получить около $100 млрд после решения Верховного суда, но процедура выплат остаётся сложной, а новые тарифы уже оспаривают 25 штатов.
Удары Украины по связанным с Ираном судам в Каспийском море усилили опасения, что конфликты России и США могут перерасти в общий кризис.
Пакистан обязал зарубежных журналистов регистрироваться и получать разрешения для работы за пределами трех крупнейших городов страны.
Microsoft раскрыла новую схему ClickFix: сотни доменов проверяют устройства и показывают пользователям macOS поддельные загрузки с вредоносным кодом.
Компания объяснила планы строительства складов в Алматы и Астане расширением бизнеса, а не выводом основных мощностей из России.