Íránský kybernetický útok na vodárenské systémy v Minnesotě signalizuje změnu motivů

Koordinovaný kybernetický útok na provozní technologie (OT) více než 30 komunitních vodárenských a kanalizačních systémů v celé Minnesotě je nyní připisován íránskému státem sponzorovanému aktérovi. Na rozdíl od ransomwarových incidentů, které plní titulky, tato kampaň nezanechala žádnou výzvu k zaplacení výkupného ani žádný platební požadavek. Podle hlášení o narušení je právě tato absence detailem, na který se vyšetřovatelé nejvíce zaměřují: ukazuje spíše na politicky motivovaný mandát k narušení než na finanční vydírání.

Útok, který se odehrál během krátkého období na konci července, se zaměřil na průmyslové řídicí systémy, které zajišťují provoz úpravy a distribuce vody v desítkách komunit v Minnesotě. Pokud chcete celkový časový průběh toho, jak se incident během pouhých dvou dnů rozšířil do více než 30 systémů, naše dřívější reportáž o kybernetickém útoku na vodu v Minnesotě rozebírá počáteční detekci a reakci.

Proč chybějící výzva k zaplacení výkupného mění situaci

Většina kyberzločineckých skupin, které pronikají do sítí veřejných služeb, se žene za penězi. Zašifrují data, uzamknou operátorům přístup k systémům a zanechají pokyny pro platbu v kryptoměně. Tento scénář je natolik známý, že týmy reakce na incidenty často považují samotnou výzvu k zaplacení za otisk prstu, který jim pomáhá identifikovat skupinu stojící za útokem a předvídat její další krok.

Tato kampaň tento vzorec zcela prolomila. Bez požadavku na vydírání a bez pokusu o zpeněžení průniku je pracovní teorií vyšetřovatelů, že cílem bylo narušení pro narušení nebo demonstrace schopností. Tento rozdíl je důležitý, protože mění způsob, jakým by o riziku měly přemýšlet veřejné služby, regulační orgány a obyvatelé. Finančně motivovaný útočník chce systémy po zaplacení rychle uvést zpět do provozu. Státem sponzorovaný aktér plnící mandát k narušení takovou motivaci nemá, což může způsobit, že časový plán obnovy bude méně předvídatelný a základní záměr bude obtížnější vyjednat.

Součást širšího vzorce státem sponzorovaného cílení na OT systémy

Vodárenské a kanalizační společnosti se v posledních dvou letech staly stále viditelnějším terčem hackerských skupin napojených na cizí státy, především proto, že kombinují kritickou veřejnou funkci s často nedostatečně vybavenými týmy kybernetické bezpečnosti. Malé a střední komunální systémy často provozují zastaralé programovatelné logické automaty (PLC) a OT zařízení, která nikdy nebyla navržena s ohledem na dnešní prostředí hrozeb, což z nich činí atraktivní vstupní body pro aktéry, kteří chtějí dokázat, že mohou zasáhnout fyzickou infrastrukturu.

Nejde o izolovaný jev omezený na jeden stát nebo jeden sektor. Naše reportáž o nově odhaleném čínském kybernetickém kontraktorovi ukazuje, jak více států buduje ekosystémy kontraktorů speciálně na podporu průnikových kampaní proti zahraniční infrastruktuře a sítím. Ať už je aktér íránský, čínský nebo jiný, společným jmenovatelem je rostoucí touha po přístupu k systémům, které byly dříve považovány za příliš obskurní nebo příliš lokální na to, aby stály za cílení.

Co to pro vás znamená

Pokud žijete v jedné z postižených komunit v Minnesotě, bezprostřední obava je jednoduchá: je voda bezpečná a je služba spolehlivá? Úředníci vyšetřující tento incident nenaznačili, že by došlo k ohrožení veřejného zdraví přímo souvisejícímu s průnikem, ale jakékoli narušení OT systémů ve vodárenském podniku vyžaduje pečlivé sledování místními úřady a pokračující transparentnost vůči obyvatelům.

Kromě samotného incidentu existuje rozměr ochrany soukromí a bezpečnosti, který stojí za pochopení. Útoky na provozní technologie se liší od narušení dat, která si většina lidí spojuje s „kyberútoky“. Obvykle nedochází k odcizení zákaznické databáze ani k vystavení osobních údajů na prodej. Místo toho je ohrožena spolehlivost a integrita fyzických služeb, na kterých lidé každý den závisí. To znamená, že jde méně o příběh o ochraně osobního soukromí a více o příběh o veřejné bezpečnosti a odolnosti infrastruktury, ačkoli tyto dvě oblasti se stále více prolínají, protože více komunálních systémů digitalizuje své provozy a rozšiřuje vzdálený přístup pro údržbu a monitorování.

Pro správce komunálních IT a OT systémů je poučení méně o konkrétním útočníkovi a více o rostoucí míře pozornosti, které se vodárenským systémům obecně dostává. Základní opatření pro posílení bezpečnosti, segmentace sítě mezi prostředím IT a OT a rychlá aktualizace řídicích systémů přístupných z internetu zůstávají nejúčinnější obranou bez ohledu na to, kdo stojí za dalším pokusem.

Praktická opatření

Obyvatelé postižených komunit by měli sledovat oficiální aktualizace od svého místního vodárenského podniku, spíše než se spoléhat na zprávy z druhé ruky, protože provozovatelé jsou obvykle první, kdo ví o dopadech na služby. Komunální úředníci dohlížející na vodovodní a kanalizační systémy by měli tento incident brát jako podnět k auditu bodů vzdáleného přístupu do OT sítí a ujistit se, že řídicí systémy nejsou přímo vystaveny veřejnému internetu. A každý, kdo sleduje širší trend státem sponzorovaných útoků na infrastrukturu USA, by si měl uvědomit, že incident v Minnesotě zapadá do určitého vzorce a není ojedinělý: provozovatelé kritické infrastruktury všech velikostí jsou nyní plně na radaru aktérů napojených na cizí státy a absence požadavku na výkupné neznamená absenci rizika.