CISA алармира за атаки във водния сектор

Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) издаде предупреждение за значително увеличение на атаките, насочени към достъпни в интернет програмируеми логически контролери (PLC), използвани в сектора на водоснабдяването и пречистването на отпадъчни води. Тези устройства са дигиталните работни коне на пречиствателните станции и разпределителните системи, управляващи помпи, клапани и дозиране на химикали, които поддържат питейната вода безопасна и отпадъчните води – правилно обработени.

Предупреждението на агенцията сигнализира, че заплашителните участници все по-често сканират и експлоатират PLC-та, които са свързани директно към интернет – често за удобство при отдалечен мониторинг или поддръжка. Когато тези устройства за индустриално управление останат изложени без адекватна защита, те се превръщат в лесна входна точка за атакуващи, които целят да нарушат работата, а не да откраднат данни.

Това не е изолиран технически детайл. Водоснабдителните и канализационните дружества са част от критичната инфраструктура на страната, а предупреждението на CISA отразява по-широка тенденция: ключови услуги, които никога не са проектирани с мисъл за съвременна мрежова сигурност, сега са открити в интернет и достъпни за всеки, който сканира за уязвими портове.

Защо PLC-тата стават все по-честа мишена

Програмируемите логически контролери са създадени преди десетилетия, за да управляват надеждно физически процеси, а не да издържат на кибератаки. Много от тях все още работят с остарял фърмуер, използват слаби или фабрични идентификационни данни и нямат основни защити за удостоверяване. Докато комуналните дружества модернизираха дейността си, добавяйки отдалечен достъп за инженери и техници, някои от тези контролери се оказаха директно достъпни от интернет без защитна стена или VPN пред тях.

Атакуващите не се нуждаят от сложни инструменти, за да намерят тези системи. Специализираните търсачки за сканиране на устройства, свързани към интернет, позволяват лесно откриване на изложени PLC-та. Веднъж намерени, слаби идентификационни данни или некоригиран софтуер могат да дадат на атакуващия възможност да манипулира физическото оборудване и потенциално да наруши услугата за домове и бизнеси.

Предупреждението на CISA е част от модел на все по-агресивно насочване към операционни технологии (OT) в секторите на критичната инфраструктура. То отеква по-широката тенденция атакуващите да намират креативни начини за проникване в организации, управляващи основни услуги, подобно на това как ФБР предупреди за застрашителни участници, които физически се представят за IT персонал в адвокатски кантори, за да получат достъп. Независимо дали чрез изложен хардуер или социално инженерство, общата нишка е, че атакуващите експлоатират най-слабото звено в защитите на организацията.

Как атаките срещу критичната инфраструктура се отнасят до домашната ви мрежа

Лесно е да предположим, че атаките срещу системите за управление на водоснабдяването са напълно отделни от личната киберсигурност, но основните слабости са забележително сходни с тези, пред които са изправени много домакинства със собствените си рутери, умни устройства и IoT джаджи.

Точно както някои водоснабдителни дружества излагат PLC-та директно в интернет без подходящи защити, много потребители несъзнателно правят същото с домашните си рутери, охранителни камери и умни термостати. Фабрични пароли, остарял фърмуер и отворени портове за отдалечен достъп са често срещани както в система за индустриално управление, така и в домашна мрежа. Мащабът е различен, но основната уязвимост – незащитени устройства, достъпни от отворения интернет – е същата.

Препоръките на CISA за комуналните дружества, включително сегментиране на мрежите, забрана на ненужния отдалечен достъп и изискване на защитени връзки като VPN за всяко отдалечено управление, отразяват точно съветите, които професионалистите по сигурност дават на собствениците на жилища. Поставянето на VPN между отдалечен потребител и чувствително устройство – независимо дали става въпрос за контролер за пречистване на вода или домашна охранителна камера – добавя критичен слой от удостоверяване и криптиране, който пречи на случайни атакуващи просто да попаднат на отворена врата.

Какво означава това за вас

Не е ваша отговорност да защитавате пречиствателна станция за вода, но това предупреждение е полезно огледало за собствената ви мрежа. Ако административният панел на вашия домашен рутер, умна камера или NAS устройство са достъпни директно от интернет без VPN или силно удостоверяване пред тях, вие поддържате умален вариант на същия проблем, за който CISA предупреждава комуналните дружества.

Добрата новина е, че поправянето на това у дома е далеч по-лесно, отколкото преоборудването на десетилетна система за индустриално управление. Забраняването на функции за отдалечена администрация, които не използвате, смяната на фабрични идентификационни данни, актуализирането на фърмуера и използването на VPN за всеки отдалечен достъп до домашната мрежа са постижими стъпки, които значително намаляват излагането ви на риск.

Приложими изводи

Започнете, като одитирате собствената си мрежа за устройства, които може да са изложени по същия начин като тези PLC-та. Влезте в настройките на рутера си и забранете отдалеченото управление, освен ако нямате конкретна нужда от него. Променете всички фабрични потребителски имена и пароли на свързаните устройства, включително камери, термостати и мрежови хранилища. Поддържайте фърмуера актуален на рутера и IoT устройствата, тъй като много от експлоатираните уязвимости вече са поправени от производителите. Ако имате нужда от отдалечен достъп до домашната мрежа, използвайте VPN, вместо да излагате административния интерфейс на устройството директно в интернет.

Предупреждението на CISA за кибератаки срещу водоснабдителни дружества е напомняне, че критичната инфраструктура и домашните мрежи споделят една и съща основна слабост: системите, изложени в интернет без подходящи защити, са отворена покана. Предприемането на няколко практически стъпки сега може да затвори тази врата, преди някой друг да я намери отворена.