Η CISA σημαίνει συναγερμό για επιθέσεις στον τομέα ύδρευσης

Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) εξέδωσε προειδοποίηση για σημαντική αύξηση των επιθέσεων που στοχεύουν εκτεθειμένους στο διαδίκτυο προγραμματιζόμενους λογικούς ελεγκτές (PLC), που χρησιμοποιούνται στον τομέα συστημάτων ύδρευσης και επεξεργασίας λυμάτων. Αυτές οι συσκευές είναι οι ψηφιακοί εργάτες πίσω από εγκαταστάσεις επεξεργασίας και δίκτυα διανομής, ελέγχοντας αντλίες, βαλβίδες και χημική δοσολογία που διασφαλίζουν το πόσιμο νερό ασφαλές και την κατάλληλη επεξεργασία των λυμάτων.

Η ειδοποίηση της υπηρεσίας υποδεικνύει ότι απειλητικοί δρώντες ανιχνεύουν και εκμεταλλεύονται ολοένα και περισσότερο PLC που έχουν συνδεθεί απευθείας στο διαδίκτυο, συχνά για λόγους απομακρυσμένης παρακολούθησης ή ευκολίας συντήρησης. Όταν αυτές οι συσκευές βιομηχανικού ελέγχου παραμένουν εκτεθειμένες χωρίς επαρκή προστασία, γίνονται ένα εύκολα προσβάσιμο σημείο εισόδου για επιτιθέμενους που στοχεύουν να διακόψουν λειτουργίες αντί να κλέψουν δεδομένα.

Αυτό δεν είναι ένα μεμονωμένο τεχνικό παρατράγουδο. Οι επιχειρήσεις ύδρευσης και επεξεργασίας λυμάτων αποτελούν μέρος των ζωτικών υποδομών της χώρας και η προειδοποίηση της CISA αντανακλά ένα ευρύτερο μοτίβο: βασικές υπηρεσίες που δεν σχεδιάστηκαν ποτέ με γνώμονα τη σύγχρονη ασφάλεια δικτύων είναι πλέον εκτεθειμένες στο ανοιχτό διαδίκτυο, προσβάσιμες από οποιονδήποτε σαρώνει για ευάλωτες πόρτες.

Γιατί τα PLC γίνονται ολοένα και πιο δημοφιλής στόχος

Οι προγραμματιζόμενοι λογικοί ελεγκτές κατασκευάστηκαν δεκαετίες πριν για να διαχειρίζονται αξιόπιστα φυσικές διεργασίες, όχι για να αντέχουν κυβερνοεπιθέσεις. Πολλά εξακολουθούν να λειτουργούν με απαρχαιωμένο υλικολογισμικό, χρησιμοποιούν αδύναμα ή προεπιλεγμένα διαπιστευτήρια και στερούνται βασικών μέτρων προστασίας ταυτοποίησης. Καθώς οι επιχειρήσεις κοινής ωφέλειας έχουν εκσυγχρονίσει τις λειτουργίες τους προσθέτοντας απομακρυσμένη πρόσβαση για μηχανικούς και τεχνικούς, ορισμένοι από αυτούς τους ελεγκτές έχουν καταλήξει να είναι άμεσα προσβάσιμοι από το διαδίκτυο χωρίς μπροστά ένα τείχος προστασίας ή VPN.

Οι επιτιθέμενοι δεν χρειάζονται εξελιγμένα εργαλεία για να βρουν αυτά τα συστήματα. Μηχανές αναζήτησης κατασκευασμένες ειδικά για τη σάρωση συσκευών συνδεδεμένων στο διαδίκτυο διευκολύνουν τον εντοπισμό εκτεθειμένων PLC. Μόλις εντοπιστούν, αδύναμα διαπιστευτήρια σύνδεσης ή μη επιδιορθωμένο λογισμικό μπορούν να δώσουν σε έναν επιτιθέμενο τη δυνατότητα να χειραγωγήσει φυσικό εξοπλισμό, διακόπτοντας δυνητικά την υπηρεσία σε σπίτια και επιχειρήσεις.

Η προειδοποίηση της CISA είναι μέρος ενός μοτίβου ολοένα και πιο επιθετικής στόχευσης τεχνολογίας λειτουργίας (OT) σε όλους τους τομείς ζωτικών υποδομών. Απηχεί μια ευρύτερη τάση των επιτιθέμενων να βρίσκουν δημιουργικούς τρόπους διείσδυσης σε οργανισμούς που διαχειρίζονται βασικές υπηρεσίες, παρόμοια με την προειδοποίηση του FBI για απειλητικούς δρώντες που υποδύονται σωματικά το προσωπικό πληροφορικής σε δικηγορικές εταιρείες για να αποκτήσουν πρόσβαση. Είτε μέσω εκτεθειμένου υλικού είτε μέσω κοινωνικής μηχανικής, το κοινό σημείο είναι οι επιτιθέμενοι που εκμεταλλεύονται τον πιο αδύναμο κρίκο στην άμυνα ενός οργανισμού.

Πώς συνδέονται οι επιθέσεις σε ζωτικές υποδομές με το οικιακό σας δίκτυο

Είναι εύκολο να υποθέσουμε ότι οι επιθέσεις σε συστήματα ελέγχου εταιρειών ύδρευσης είναι εντελώς ξεχωριστές από την προσωπική κυβερνοασφάλεια, αλλά οι υποκείμενες αδυναμίες είναι εντυπωσιακά παρόμοιες με αυτές που αντιμετωπίζουν πολλά νοικοκυριά με τους δικούς τους δρομολογητές, έξυπνες συσκευές και gadgets IoT.

Όπως ορισμένες εταιρείες ύδρευσης εξέθεσαν PLC απευθείας στο διαδίκτυο χωρίς κατάλληλη προστασία, πολλοί καταναλωτές κάνουν εν αγνοία τους το ίδιο με οικιακούς δρομολογητές, κάμερες ασφαλείας και έξυπνους θερμοστάτες. Προεπιλεγμένοι κωδικοί πρόσβασης, απαρχαιωμένο υλικολογισμικό και ανοιχτές θύρες απομακρυσμένης πρόσβασης είναι συνηθισμένα τόσο σε ένα σύστημα βιομηχανικού ελέγχου όσο και σε ένα οικιακό δίκτυο. Η κλίμακα είναι διαφορετική, αλλά η υποκείμενη ευπάθεια, οι απροστάτευτες συσκευές που είναι προσβάσιμες από το ανοιχτό διαδίκτυο, είναι η ίδια.

Οι προτεινόμενες διορθώσεις της CISA για τις εταιρείες κοινής ωφέλειας, συμπεριλαμβανομένης της κατάτμησης δικτύων, της απενεργοποίησης της μη απαραίτητης απομακρυσμένης πρόσβασης και της απαίτησης ασφαλών συνδέσεων όπως VPN για οποιαδήποτε απομακρυσμένη διαχείριση, καθρεφτίζουν την ακριβώς ίδια συμβουλή που δίνουν οι επαγγελματίες ασφάλειας στους ιδιοκτήτες σπιτιών. Η τοποθέτηση ενός VPN ανάμεσα σε έναν απομακρυσμένο χρήστη και μια ευαίσθητη συσκευή, είτε αυτή η συσκευή είναι ένας ελεγκτής επεξεργασίας νερού είτε μια οικιακή κάμερα ασφαλείας, προσθέτει ένα κρίσιμο στρώμα ταυτοποίησης και κρυπτογράφησης που εμποδίζει τους περιστασιακούς επιτιθέμενους από το να πέσουν απλά πάνω σε μια ανοιχτή πόρτα.

Τι σημαίνει αυτό για εσάς

Δεν είστε υπεύθυνοι για την ασφάλεια μιας εγκατάστασης επεξεργασίας νερού, αλλά αυτή η προειδοποίηση είναι ένας χρήσιμος καθρέφτης για το δικό σας δίκτυο. Εάν ο πίνακας διαχείρισης του οικιακού σας δρομολογητή, μια έξυπνη κάμερα ή μια συσκευή NAS είναι προσβάσιμα απευθείας από το διαδίκτυο χωρίς μπροστά VPN ή ισχυρή ταυτοποίηση, λειτουργείτε μια μικρότερης κλίμακας εκδοχή του ακριβώς ίδιου προβλήματος για το οποίο προειδοποιεί η CISA τις εταιρείες κοινής ωφέλειας.

Τα καλά νέα είναι ότι η επίλυση αυτού στο σπίτι είναι πολύ πιο απλή από τη μετασκευή ενός δεκαετιών συστήματος βιομηχανικού ελέγχου. Η απενεργοποίηση των λειτουργιών απομακρυσμένης διαχείρισης που δεν χρησιμοποιείτε, η αλλαγή των προεπιλεγμένων διαπιστευτηρίων, η ενημέρωση του υλικολογισμικού και η χρήση VPN για οποιαδήποτε απομακρυσμένη πρόσβαση στο οικιακό σας δίκτυο είναι όλα εφικτά βήματα που μειώνουν ουσιαστικά την έκθεσή σας.

Ενεργές συμβουλές

Ξεκινήστε ελέγχοντας το δικό σας δίκτυο για συσκευές που ενδέχεται να είναι εκτεθειμένες με τον ίδιο τρόπο που ήταν αυτά τα PLC. Συνδεθείτε στις ρυθμίσεις του δρομολογητή σας και απενεργοποιήστε την απομακρυσμένη διαχείριση εκτός εάν τη χρειάζεστε συγκεκριμένα. Αλλάξτε τυχόν προεπιλεγμένα ονόματα χρήστη και κωδικούς πρόσβασης σε συνδεδεμένες συσκευές, συμπεριλαμβανομένων καμερών, θερμοστατών και συσκευών αποθήκευσης δικτύου. Διατηρήστε ενημερωμένο το υλικολογισμικό στο δρομολογητή και τις συσκευές IoT σας, καθώς πολλές από τις ευπάθειες που γίνονται αντικείμενο εκμετάλλευσης έχουν ήδη επιδιορθωθεί από τους κατασκευαστές. Εάν πρέπει να αποκτήσετε απομακρυσμένη πρόσβαση στο οικιακό σας δίκτυο, χρησιμοποιήστε ένα VPN αντί να εκθέσετε απευθείας τη διεπαφή διαχείρισης μιας συσκευής στο διαδίκτυο.

Η προειδοποίηση της CISA για κυβερνοεπιθέσεις σε εταιρείες ύδρευσης είναι μια υπενθύμιση ότι οι ζωτικές υποδομές και τα οικιακά δίκτυα μοιράζονται την ίδια θεμελιώδη αδυναμία: τα συστήματα που είναι εκτεθειμένα στο διαδίκτυο χωρίς κατάλληλη προστασία αποτελούν ανοιχτή πρόσκληση. Λαμβάνοντας μερικά πρακτικά βήματα τώρα μπορείτε να κλείσετε αυτή την πόρτα προτού κάποιος άλλος τη βρει ανοιχτή.