Irańscy aktorzy APT atakują systemy sterowania w sektorze wodnym i energetycznym USA - Security Bez Tabu

Irańscy aktorzy APT atakują systemy sterowania w sektorze wodnym i energetycznym USA

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańskie agencje federalne ostrzegają przed aktywną kampanią wymierzoną w środowiska OT oraz programowalne sterowniki logiczne wykorzystywane w sektorach infrastruktury krytycznej. Chodzi o systemy odpowiedzialne za sterowanie procesami przemysłowymi, w których kompromitacja PLC, HMI i SCADA może prowadzić nie tylko do zakłóceń operacyjnych, ale również do powstania niebezpiecznych stanów procesu.

Najważniejszy element zagrożenia polega na tym, że atakujący nie ograniczają się do klasycznego dostępu do sieci, lecz dążą do ingerencji w logikę sterowania. To oznacza przejście od rozpoznania i penetracji do realnego wpływu na fizyczne działanie instalacji.

W skrócie

Kampania koncentruje się na przejmowaniu dostępu do urządzeń OT wystawionych bezpośrednio do internetu lub osiągalnych przez słabo zabezpieczone kanały zdalnego dostępu. Po uzyskaniu łączności atakujący korzystają z legalnego oprogramowania inżynierskiego dostawców, pobierają projekty sterowników, modyfikują logikę procesu i ponownie wgrywają zmienione pliki do urządzeń.

  • przejmowanie dostępu do publicznie dostępnych zasobów OT,
  • modyfikacja projektów sterowników PLC,
  • manipulacja danymi prezentowanymi w HMI i SCADA,
  • wyłączanie alarmów i mechanizmów bezpiecznego zatrzymania,
  • zwiększanie ryzyka zakłóceń operacyjnych i incydentów safety.

Kontekst / historia

Obecne ostrzeżenia wpisują się w szerszy wzorzec aktywności irańskich grup cybernetycznych wymierzonych w infrastrukturę krytyczną. Wcześniejsze doniesienia koncentrowały się na wybranych rodzinach sterowników przemysłowych, jednak nowsze informacje sugerują rozszerzenie działań także na rozwiązania innych dużych producentów automatyki.

To istotna zmiana, ponieważ świadczy o dojrzewaniu zdolności operacyjnych przeciwnika. Ataki nie są już postrzegane wyłącznie jako incydenty IT, lecz jako działania ukierunkowane na sam proces przemysłowy, szczególnie w sektorach wodno-kanalizacyjnym, energetycznym oraz w jednostkach powiązanych z administracją publiczną.

Analiza techniczna

Technicznie kampania nie musi opierać się na exploitach zero-day. Kluczowym wektorem jest ekspozycja urządzeń PLC i innych elementów OT do internetu albo udostępnienie ich przez niewłaściwie zabezpieczony zdalny dostęp. W obserwowanych przypadkach wskazywano aktywność na portach kojarzonych z usługami przemysłowymi oraz przez kanały administracyjne, takie jak SSH.

Po uzyskaniu dostępu atakujący pobierają projekt sterownika za pomocą natywnych narzędzi inżynierskich. Następnie analizują logikę drabinkową, bloki funkcyjne, konfigurację komunikacji i zależności z systemami wizualizacji. Zmieniony projekt zostaje ponownie wgrany do PLC, co pozwala wpływać na zachowanie procesu bez konieczności stosowania niestandardowego malware.

Zakres modyfikacji może obejmować:

  • usunięcie lub nadpisanie logiki odpowiedzialnej za bezpieczne parametry pracy,
  • zmiany w Add-On Instructions i modułach wielokrotnego użycia,
  • modyfikację warunków aktywacji alarmów,
  • wyłączenie automatycznych sekwencji shutdown,
  • fałszowanie danych widocznych dla operatorów w HMI i SCADA.

Najgroźniejszy scenariusz polega na rozdzieleniu rzeczywistego stanu procesu od obrazu prezentowanego personelowi operatorskiemu. Jeżeli logika PLC zostanie zmieniona, a jednocześnie dane na ekranach zostaną zmanipulowane, operator może nie zauważyć pracy instalacji poza bezpiecznym zakresem. To klasyczny atak na integralność procesu, w którym kluczowa jest zdolność ukrycia zmian do momentu wystąpienia skutków operacyjnych.

Konsekwencje / ryzyko

Ryzyko należy rozpatrywać w trzech warstwach: dostępności, integralności i bezpieczeństwa fizycznego. Modyfikacja logiki PLC może doprowadzić do zatrzymania procesu, awarii linii technologicznej, przerw w dostawach mediów lub kosztownych przestojów. Jednocześnie zmiana alarmów, blokad i parametrów pracy podważa zaufanie do danych procesowych i samego systemu sterowania.

Najpoważniejsze konsekwencje dotyczą jednak warstwy safety. W środowiskach wodnych i energetycznych błędne sterowanie może wpływać na ciśnienie, przepływ, dozowanie, temperaturę, obciążenie urządzeń oraz reakcje awaryjne. W praktyce jedna kampania może więc jednocześnie wywołać incydent cyberbezpieczeństwa, zakłócenie operacyjne i zagrożenie dla bezpieczeństwa fizycznego infrastruktury.

Dodatkowym problemem jest wykorzystanie legalnego oprogramowania producentów, co utrudnia wykrywanie nieautoryzowanych działań. Ruch generowany przez narzędzia inżynierskie może wyglądać wiarygodnie, jeśli organizacja nie monitoruje połączeń do sterowników i nie kontroluje integralności projektów.

Rekomendacje

Najważniejszym krokiem obronnym pozostaje całkowite wyeliminowanie bezpośredniej ekspozycji PLC i innych zasobów OT do internetu. Sterowniki nie powinny być publicznie dostępne ani przez natywne porty przemysłowe, ani przez improwizowane kanały zdalnego dostępu. Serwis powinien odbywać się wyłącznie przez kontrolowane bramy, silne uwierzytelnianie, segmentację sieci oraz dedykowane rozwiązania bezpiecznego dostępu.

  • zinwentaryzować wszystkie PLC, HMI, stacje inżynierskie i połączenia zdalne,
  • zablokować komunikację z internetu do portów przemysłowych,
  • ograniczyć uruchamianie oprogramowania inżynierskiego do autoryzowanych hostów,
  • monitorować transfery projektów i zmiany logiki sterowników,
  • regularnie porównywać aktywny projekt PLC z wersją referencyjną,
  • włączyć alertowanie dla zmian w alarmach, shutdown i instrukcjach dodatkowych,
  • prowadzić centralne logowanie z zapór, serwerów zdalnego dostępu i stacji inżynierskich,
  • testować odtworzenie projektów sterowników z zaufanych kopii zapasowych,
  • stosować zalecenia bezpieczeństwa producentów automatyki,
  • koordynować reakcję incydentową między zespołami IT, OT i inżynierią procesu.

W środowiskach o podwyższonym ryzyku szczególnie ważna jest walidacja integralności projektu przed i po każdym oknie serwisowym. Każda nieautoryzowana zmiana logiki PLC powinna być traktowana jako incydent wysokiego priorytetu, nawet jeśli proces pozornie działa poprawnie.

Podsumowanie

Aktualna kampania pokazuje, że zagrożenia dla infrastruktury krytycznej coraz częściej koncentrują się na bezpośredniej manipulacji procesem przemysłowym, a nie wyłącznie na kompromitacji klasycznych systemów IT. W sektorach wodnym i energetycznym skutki takich działań mogą obejmować przestoje, straty finansowe, utratę integralności danych operatorskich oraz poważne konsekwencje dla bezpieczeństwa procesu.

Dla organizacji korzystających z systemów OT oznacza to konieczność wzmocnienia kontroli dostępu, monitorowania zmian w logice sterowników oraz bezwzględnego usunięcia internetowej ekspozycji urządzeń sterowania. To dziś jeden z kluczowych warunków ograniczenia ryzyka sabotażu cyfrowego wymierzonego w procesy przemysłowe.

Źródła

  1. Security Affairs — https://securityaffairs.com/195991/apt/iran-linked-actors-breach-are-targeting-us-water-and-energy-control-systems.html
  2. IC3 / Joint Cybersecurity Advisory AA26-097A — https://www.ic3.gov/CSA/2026/260407.pdf
  3. US EPA — Iranian APT Actors Targeting PLCs: Impacts and Mitigations for Water and Wastewater Systems — https://www.epa.gov/cyberwater/iranian-apt-actors-targeting-plcs-impacts-and-mitigations-water-and-wastewater-systems
  4. Infosecurity Magazine — Iranian Hackers Target Siemens and Schneider Industrial Systems — https://www.infosecurity-magazine.com/news/iran-hackers-siemen-schneider-ics/