USA ostrzegają przed irańskimi cyberatakami na sterowniki PLC Siemens, Schneider i Rockwell - Security Bez Tabu

USA ostrzegają przed irańskimi cyberatakami na sterowniki PLC Siemens, Schneider i Rockwell

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańskie agencje rządowe zaktualizowały ostrzeżenia dotyczące aktywności irańskich grup powiązanych z państwem, które koncentrują się na przemysłowych systemach sterowania. Szczególnym celem są sterowniki PLC wykorzystywane w środowiskach ICS i OT, gdzie ingerencja w logikę sterowania może prowadzić nie tylko do incydentu cyberbezpieczeństwa, ale również do zakłócenia procesów technologicznych i powstania ryzyka fizycznego.

W skrócie

Najnowsze ostrzeżenia wskazują, że atakujący interesują się urządzeniami Siemens S7-1200, Schneider Electric Modicon M340 oraz Rockwell Automation CompactLogix i Micro850. Schemat działania obejmuje dostęp do wystawionych do internetu sterowników PLC, wykorzystanie oficjalnego oprogramowania inżynierskiego producentów oraz wgrywanie złośliwych plików projektowych.

  • Celem ataków jest modyfikacja logiki sterowania.
  • Napastnicy mogą wyłączać alarmy i mechanizmy bezpieczeństwa.
  • Ryzyko obejmuje zarówno przestój operacyjny, jak i skutki fizyczne dla instalacji.

Kontekst / historia

Temat wpisuje się w szerszy trend ewolucji operacji wymierzonych w infrastrukturę krytyczną. Wcześniejsze ostrzeżenia skupiały się głównie na podatnych, słabo zabezpieczonych i publicznie dostępnych urządzeniach OT. Aktualizacja pokazuje jednak, że aktorzy zagrożeń rozwijają zdolności operacyjne i rozszerzają katalog wspieranych platform przemysłowych.

Pierwotne informacje federalne dotyczyły ataków zakłócających działalność organizacji z sektorów usług publicznych, infrastruktury obiektowej, energetyki oraz wodno-kanalizacyjnego. Obecne ustalenia potwierdzają, że nie jest to odosobniony incydent, lecz element szerszej kampanii ukierunkowanej na środowiska ICS/OT.

Analiza techniczna

Techniczny model ataku jest szczególnie niebezpieczny, ponieważ opiera się na mechanizmach natywnych dla administracji i utrzymania systemów przemysłowych. Według opublikowanych ustaleń atakujący łączyli się z podatnymi sterownikami przy użyciu standardowego oprogramowania konfiguracyjnego producentów, takiego jak Studio 5000 Logix Designer, EcoStruxure Control Expert czy TIA Portal.

W co najmniej jednym badanym przypadku napastnik wykorzystał oprogramowanie konfiguracyjne do pobrania na sterownik złośliwego pliku projektu. Analiza wykazała, że projekt zachowywał część istniejącej logiki odpowiedzialnej za dalsze działanie procesu, ale jednocześnie dodawał instrukcje nadpisujące wybrane zestawy poleceń związane z utrzymaniem bezpiecznych parametrów pracy.

Atakujący mieli również wyodrębniać i eksfiltrować pliki projektowe PLC, a następnie modyfikować lub usuwać ich logikę. W opisywanym scenariuszu zmiany obejmowały także manipulowanie danymi prezentowanymi na HMI i w systemach SCADA, co mogło tworzyć fałszywy obraz stanu procesu technologicznego.

Istotnym elementem kampanii było również wyłączanie krytycznej logiki alarmowej i mechanizmów bezpiecznego zatrzymania. W ostrzeżeniach wskazano także porty sieciowe obserwowane podczas działań napastników, w tym 44818, 2222, 102, 502 oraz 22. Taki dobór odpowiada popularnym protokołom przemysłowym i usługom zdalnej administracji.

Konsekwencje / ryzyko

Ryzyko związane z tego typu incydentami jest wyższe niż w klasycznych naruszeniach IT. W środowisku OT kompromitacja sterownika PLC może wpływać bezpośrednio na proces fizyczny, w tym na parametry pracy, sekwencje sterowania, stan zaworów, pomp, napędów, systemów dozowania lub funkcji bezpieczeństwa.

Skutki mogą obejmować:

  • przestoje operacyjne,
  • uszkodzenie sprzętu,
  • spadek jakości produkcji,
  • zagrożenie dla zdrowia i bezpieczeństwa personelu,
  • wpływ na odbiorców usług krytycznych.

Szczególnie groźne jest połączenie trzech elementów: modyfikacji logiki PLC, ukrywania zmian na HMI/SCADA oraz dezaktywacji alarmów. Taki zestaw pozwala atakującemu utrzymać obecność w środowisku przez dłuższy czas i przeprowadzić operację zakłócającą w dogodnym momencie.

Rekomendacje

Organizacje eksploatujące systemy ICS/OT powinny potraktować aktualne ostrzeżenia jako sygnał do natychmiastowego przeglądu ekspozycji sterowników PLC i stacji inżynierskich.

  • Zidentyfikować wszystkie internetowo dostępne urządzenia PLC, HMI, SCADA oraz stacje inżynierskie i usunąć ich bezpośrednią ekspozycję.
  • Ograniczyć zdalny dostęp do środowisk OT wyłącznie do kontrolowanych kanałów z silnym uwierzytelnianiem i pełnym logowaniem sesji.
  • Zweryfikować segmentację między IT i OT oraz ograniczyć komunikację do niezbędnych przepływów.
  • Monitorować ruch do i z portów typowych dla protokołów przemysłowych oraz narzędzi konfiguracyjnych.
  • Wprowadzić kontrolę integralności projektów PLC, wersjonowanie logiki oraz formalne procedury zatwierdzania zmian.
  • Tworzyć offline’owe i regularnie testowane kopie zapasowe projektów sterowników, konfiguracji HMI/SCADA oraz dokumentacji inżynierskiej.
  • Przeprowadzić audyt stacji inżynierskich pod kątem nieautoryzowanych narzędzi i plików projektowych.
  • Skorelować telemetrię cyberbezpieczeństwa z danymi procesowymi w celu wykrywania rozbieżności między rzeczywistym zachowaniem instalacji a wizualizacją operatorską.
  • Uzgodnić z zespołami bezpieczeństwa funkcjonalnego procedury przejścia na sterowanie ręczne lub bezpieczne zatrzymanie procesu.
  • Zaktualizować playbooki reagowania na incydenty o scenariusze manipulacji logiką PLC i fałszowania danych HMI/SCADA.

Podsumowanie

Aktualne ostrzeżenia amerykańskich agencji potwierdzają wzrost dojrzałości operacji wymierzonych w systemy przemysłowe. Atakujący nie ograniczają się do skanowania wystawionych usług, lecz wykorzystują legalne narzędzia inżynierskie, kradną pliki projektowe, modyfikują logikę PLC oraz ukrywają skutki zmian przed operatorami.

Dla zespołów bezpieczeństwa kluczowe staje się dziś nie tylko wykrywanie klasycznych wskaźników kompromitacji, ale przede wszystkim ochrona integralności procesu technologicznego. W praktyce oznacza to konieczność ścisłej współpracy między cyberbezpieczeństwem, automatyką i operacjami utrzymania ruchu.

Źródła

  1. SecurityWeek — US Warns of Iranian Hackers Targeting Siemens, Schneider, and Rockwell ICS Devices — https://www.securityweek.com/us-warns-of-iranian-hackers-targeting-siemens-schneider-and-rockwell-ics-devices/
  2. CISA Cybersecurity Advisory AA26-195A — https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-195a
  3. FBI — Iranian cyber actors may target vulnerable U.S. networks and entities of interest — https://www.fbi.gov/news/press-releases/iranian-cyber-actors-may-target-vulnerable-us-networks-and-entities-of-interest