Irańscy operatorzy APT celują w systemy sterowania wodociągami i energetyką w USA - Security Bez Tabu

Irańscy operatorzy APT celują w systemy sterowania wodociągami i energetyką w USA

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańskie agencje federalne ostrzegają przed aktywną kampanią przypisywaną podmiotom powiązanym z Iranem, wymierzoną w systemy sterowania przemysłowego wykorzystywane w sektorze wodnym i energetycznym. Celem są środowiska OT i ICS, w tym sterowniki PLC, interfejsy HMI oraz platformy SCADA, które w wielu organizacjach pozostają dostępne z internetu lub są osiągalne przez niewystarczająco zabezpieczone mechanizmy zdalnego dostępu.

To zagrożenie ma szczególną wagę, ponieważ dotyczy infrastruktury krytycznej, gdzie skutki incydentu cybernetycznego mogą wykraczać poza sferę IT i prowadzić do realnych zakłóceń fizycznych. W praktyce oznacza to ryzyko ingerencji w procesy technologiczne odpowiedzialne za dostawy wody, pracę pomp, zaworów, napędów oraz elementów nadzorujących bezpieczeństwo operacyjne.

W skrócie

Kampania koncentruje się na internetowo eksponowanych urządzeniach przemysłowych obsługujących procesy krytyczne. Atakujący uzyskują dostęp przez typowe porty OT oraz usługi administracji zdalnej, a następnie pobierają pliki projektowe, analizują logikę działania sterowników i wprowadzają zmiany wpływające na sterowanie procesem.

  • celem są systemy wodociągowe i energetyczne w USA,
  • atak obejmuje urządzenia PLC, HMI i środowiska SCADA,
  • przeciwnik wykorzystuje legalne narzędzia inżynierskie producentów,
  • możliwe są zakłócenia pracy, straty finansowe i wzrost ryzyka awarii fizycznej,
  • szczególnie groźna jest manipulacja alarmami i wizualizacją procesu.

Kontekst / historia

Obecna kampania wpisuje się w szerszy trend eskalacji działań cybernetycznych wymierzonych w infrastrukturę krytyczną Stanów Zjednoczonych. W poprzednich latach ostrzeżenia koncentrowały się często na pojedynczych rodzinach urządzeń lub konkretnych lukach, jednak obecnie zakres ryzyka obejmuje więcej platform, producentów i scenariuszy dostępu zdalnego.

Z perspektywy strategicznej jest to kolejny przykład przesuwania aktywności grup państwowych i quasi-państwowych z klasycznego cyberszpiegostwa w kierunku operacji zakłócających. Różnica ma fundamentalne znaczenie: w warstwie OT nawet niewielka i trudna do zauważenia modyfikacja logiki sterowania może doprowadzić do destabilizacji procesu przemysłowego, utraty kontroli nad instalacją lub sytuacji niebezpiecznej dla personelu.

Analiza techniczna

Z dostępnych informacji wynika, że atakujący koncentrują się na urządzeniach wystawionych bezpośrednio do internetu oraz systemach osiągalnych przez modemy i sesje administracyjne. Wśród wskazywanych wektorów dostępu pojawiają się porty charakterystyczne dla środowisk przemysłowych, takie jak 44818, 2222, 102 i 502, a także standardowy port 22 wykorzystywany przez SSH.

Po uzyskaniu dostępu przeciwnik korzysta z natywnych narzędzi inżynierskich producentów, aby pobrać konfiguracje i pliki projektowe sterowników. To etap krytyczny, ponieważ umożliwia dokładną analizę logiki procesu, zależności między komponentami oraz sposobu działania alarmów, blokad i procedur awaryjnych. Następnie może zostać przygotowany zmodyfikowany projekt, który z perspektywy operatora wygląda wiarygodnie, ale zawiera nieautoryzowane zmiany.

Kolejna faza obejmuje manipulację logiką sterującą, a w niektórych przypadkach także jej częściowe usuwanie lub nadpisywanie. Z technicznego punktu widzenia może to oznaczać zmianę sekwencji działania urządzeń wykonawczych oraz dezaktywację elementów odpowiedzialnych za bezpieczne parametry pracy.

  • zmiana sekwencji sterowania pompami, zaworami lub napędami,
  • wyłączenie warunków zatrzymania awaryjnego,
  • dezaktywacja progów alarmowych,
  • nadpisanie instrukcji funkcyjnych i bloków rozszerzających,
  • manipulacja danymi prezentowanymi na ekranach HMI i w systemach SCADA.

Szczególnie niebezpieczny jest scenariusz, w którym proces technologiczny nadal działa pozornie poprawnie, ale operator otrzymuje niepełny lub zafałszowany obraz sytuacji. Tego typu ingerencja utrudnia wykrycie anomalii, wydłuża czas reakcji i zwiększa ryzyko wystąpienia awarii wtórnej. Dodatkowym problemem jest wykorzystanie legalnych narzędzi administracyjnych, co powoduje, że aktywność napastnika może przypominać rutynowe działania inżynierskie.

Konsekwencje / ryzyko

Ryzyko dla organizacji ma charakter wielowarstwowy. Na poziomie operacyjnym skutkiem może być zakłócenie uzdatniania i dystrybucji wody, przerwanie pracy zakładu, błędne sterowanie procesami energetycznymi lub utrata widoczności nad kluczowymi parametrami produkcyjnymi. W sektorach krytycznych nawet krótkotrwały incydent może wywołać konsekwencje społeczne, regulacyjne i finansowe.

Jeszcze groźniejsze są skutki związane z bezpieczeństwem procesowym. Jeśli modyfikacje obejmują wyłączenie alarmów, blokad lub logiki ochronnej, instalacja może wejść w stan niebezpieczny bez odpowiedniej sygnalizacji dla operatora. W takiej sytuacji organizacja traci podstawowe mechanizmy obronne przed uszkodzeniem urządzeń, przestojem technologicznym, skażeniem medium lub zagrożeniem dla personelu.

Na poziomie cyberbezpieczeństwa poważnym problemem pozostaje trudność jednoznacznego wykrycia kompromitacji. W wielu środowiskach OT nadal brakuje pełnej rejestracji zmian logiki sterowników, kontroli integralności projektów, centralnego monitoringu połączeń zdalnych oraz procedur szybkiej walidacji stanu procesu po incydencie. To daje przeciwnikowi możliwość utrzymywania obecności przez dłuższy czas i ponownego wejścia do środowiska.

Rekomendacje

Operatorzy środowisk ICS i SCADA powinni potraktować ten typ zagrożenia jako priorytetowy. Obrona nie może ograniczać się wyłącznie do klasycznych mechanizmów bezpieczeństwa IT, ponieważ kluczowe znaczenie ma również integralność logiki sterowania oraz faktyczny stan fizyczny procesu.

  • usunąć bezpośrednią ekspozycję sterowników PLC, HMI i serwerów SCADA do internetu,
  • wdrożyć segmentację sieci IT i OT zgodnie z zasadą minimalnego dostępu,
  • ograniczyć zdalną administrację do kontrolowanych bram z silnym uwierzytelnianiem wieloskładnikowym,
  • przeprowadzić audyt aktywnych portów i usług typowych dla środowisk przemysłowych,
  • monitorować zmiany w plikach projektowych sterowników i porównywać je z wersjami referencyjnymi,
  • weryfikować integralność logiki PLC po każdym nieplanowanym restarcie, serwisie lub połączeniu zdalnym,
  • analizować logi stacji inżynierskich i operatorskich pod kątem nietypowych sesji oraz eksportu projektów,
  • egzekwować listę zatwierdzonych stacji mogących programować sterowniki,
  • utrzymywać aktualne kopie zapasowe projektów PLC, HMI i SCADA wraz z procedurami odtworzeniowymi,
  • regularnie przeglądać konfigurację alarmów, blokad procesowych i funkcji bezpieczeństwa.

Równie ważne jest przygotowanie procedury reagowania specyficznej dla środowisk OT. W praktyce oznacza to ścisłą współpracę zespołów SOC, inżynierów automatyki, utrzymania ruchu oraz specjalistów odpowiedzialnych za bezpieczeństwo procesowe. W przypadku podejrzenia kompromitacji nie wystarczy odizolować pojedynczego hosta — konieczna jest także weryfikacja logiki sterowników oraz rzeczywistego stanu instalacji.

Podsumowanie

Najnowsze ostrzeżenia potwierdzają, że internetowo dostępne systemy sterowania w sektorze wodnym i energetycznym pozostają atrakcyjnym celem dla zaawansowanych grup powiązanych z państwami. W tym scenariuszu stawką nie jest wyłącznie dostęp do sieci czy kradzież informacji, ale możliwość cichej zmiany działania procesu przemysłowego oraz osłabienia mechanizmów bezpieczeństwa.

Dla operatorów infrastruktury krytycznej oznacza to konieczność traktowania integralności PLC, HMI i SCADA jako jednego z najważniejszych obszarów obrony. Największe ryzyko nie wynika dziś tylko z obecności przeciwnika w środowisku, lecz z jego zdolności do niezauważalnej ingerencji w proces technologiczny i sposób prezentacji danych operatorowi.

Źródła

  • https://securityaffairs.com/195991/apt/iran-linked-actors-breach-are-targeting-us-water-and-energy-control-systems.html
  • https://www.cisa.gov/
  • https://www.fbi.gov/
  • https://www.nsa.gov/
  • https://www.energy.gov/