CISA lyö hälytyskelloja vesisektorin hyökkäyksistä

Yhdysvaltain kyberturvallisuus- ja infrastruktuurivirasto (CISA) on antanut varoituksen merkittävästä lisääntymisestä hyökkäyksissä, jotka kohdistuvat internetiin kytkettyihin ohjelmoitaviin logiikkaohjaimiin eli PLC-laitteisiin, joita käytetään vesi- ja jätevesijärjestelmien sektorilla. Nämä laitteet ovat vedenkäsittelylaitosten ja jakelujärjestelmien digitaalisia työjuhtia, jotka ohjaavat pumppuja, venttiileitä ja kemikaalien annostelua, jotka pitävät juomaveden turvallisena ja jätevedet asianmukaisesti käsiteltyinä.

Viraston hälytys viestii siitä, että uhkatoimijat tunnustelevat ja hyödyntävät yhä useammin PLC-laitteita, jotka on kytketty suoraan internetiin usein etävalvonnan tai -huollon helpottamiseksi. Kun nämä teollisuuden ohjauslaitteet jätetään alttiiksi ilman riittävää suojausta, niistä tulee helppo sisäänpääsypiste hyökkääjille, jotka pyrkivät häiritsemään toimintaa eivätkä varastamaan tietoja.

Tämä ei ole yksittäinen tekninen sivuhuomautus. Vesi- ja jätevesihuoltolaitokset ovat osa maan kriittistä infrastruktuuria, ja CISAn varoitus heijastaa laajempaa kaavaa: elintärkeitä palveluita, joita ei koskaan suunniteltu modernin verkkoturvallisuuden näkökulmasta, on nyt avoimessa internetissä kenen tahansa haavoittuvia portteja skannaavan ulottuvilla.

Miksi PLC-laitteet ovat kasvava kohde

Ohjelmoitavat logiikkaohjaimet rakennettiin vuosikymmeniä sitten ohjaamaan luotettavasti fyysisiä prosesseja, ei kestämään kyberhyökkäyksiä. Monet käyttävät edelleen vanhentunutta laiteohjelmistoa, heikkoja tai oletustunnuksia, ja niistä puuttuu perustodennusmekanismit. Kun laitokset ovat nykyaikaistaneet toimintojaan lisäämällä etäyhteyksiä insinööreille ja teknikolle, osa näistä ohjaimista on päätynyt suoraan internetistä saavutettaviksi ilman palomuuria tai VPN-yhteyttä edessään.

Hyökkääjät eivät tarvitse kehittyneitä työkaluja löytääkseen näitä järjestelmiä. Erityisesti internetiin kytkettyjen laitteiden skannaamiseen rakennetut hakukoneet tekevät paljaiden PLC-laitteiden paikantamisesta yksinkertaista. Kun ne on löydetty, heikot kirjautumistiedot tai päivittämätön ohjelmisto voivat antaa hyökkääjälle mahdollisuuden manipuloida fyysisiä laitteita ja mahdollisesti häiritä palvelua koteihin ja yrityksiin.

CISAn varoitus on osa yhä aggressiivisempaa operatiivisen teknologian (OT) kohdistamista kriittisen infrastruktuurin sektoreilla. Se heijastaa laajempaa suuntausta, jossa hyökkääjät löytävät luovia tapoja päästä elintärkeitä palveluita hallinnoiviin organisaatioihin, samaan tapaan kuin FBI on varoittanut uhkatoimijoista, jotka esiintyvät fyysisesti IT-henkilökuntana asianajotoimistoissa päästäkseen sisään. Olipa kyse paljastetuista laitteista tai sosiaalisesta manipuloinnista, yhteinen nimittäjä on se, että hyökkääjät käyttävät hyväkseen organisaation puolustuksen heikointa lenkkiä.

Miten kriittisen infrastruktuurin hyökkäykset liittyvät kotiverkkoosi

On helppo olettaa, että vesihuollon ohjausjärjestelmiin kohdistuvat hyökkäykset ovat täysin erillään henkilökohtaisesta kyberturvallisuudesta, mutta taustalla olevat heikkoudet ovat huomattavan samankaltaisia kuin ne, joita monet kotitaloudet kohtaavat omien reitittimiensä, älylaitteidensa ja IoT-laitteidensa kanssa.

Aivan kuten jotkin vesilaitokset altistivat PLC-laitteensa suoraan internetiin ilman asianmukaisia suojatoimia, monet kuluttajat tekevät tietämättään samoin kotireitittimille, valvontakameroille ja älytermostaateille. Oletussalasanat, vanhentuneet laiteohjelmistot ja avoimet etäkäyttöportit ovat yleisiä sekä teollisuusohjausjärjestelmässä että kotiverkossa. Mittakaava on erilainen, mutta taustalla oleva haavoittuvuus – internetistä suoraan saavutettavissa olevat suojaamattomat laitteet – on sama.

CISAn suosittelemat korjaukset laitoksille, kuten verkkojen segmentointi, tarpeettoman etäkäytön poistaminen ja suojattujen yhteyksien, kuten VPN:n, vaatiminen kaikkeen etähallintaan, peilaavat täsmälleen niitä neuvoja, joita tietoturva-ammattilaiset antavat kodin omistajille. VPN-yhteyden lisääminen etäkäyttäjän ja arkaluontoisen laitteen välille, oli kyse sitten vedenkäsittelyn ohjaimesta tai kotivalvontakamerasta, tuo kriittisen kerroksen todennusta ja salausta, joka estää satunnaisia hyökkääjiä astumasta sisään avoimesta ovesta.

Mitä tämä tarkoittaa sinulle

Et ole vastuussa vedenkäsittelylaitoksen turvaamisesta, mutta tämä varoitus on hyödyllinen peili omalle verkkollesi. Jos kotireitittimesi hallintapaneeli, älykamerasi tai NAS-laitteesi on suoraan saavutettavissa internetistä ilman VPN:ää tai vahvaa todennusta edessään, käytät pienemmän mittakaavan versiota täsmälleen samasta ongelmasta, josta CISA varoittaa laitoksia.

Hyvä uutinen on, että tämän korjaaminen kotona on paljon yksinkertaisempaa kuin vuosikymmeniä vanhan teollisuusohjausjärjestelmän jälkiasennus. Tarpeettomien etähallintaominaisuuksien poistaminen, oletustunnusten vaihtaminen, laiteohjelmistojen pitäminen ajan tasalla ja VPN:n käyttö kaikkeen etäyhteyteen kotiverkkoosi ovat kaikki toteutettavissa olevia askelia, jotka vähentävät altistumistasi merkittävästi.

Käytännön toimenpiteet

Aloita tarkastamalla oma verkkosi sellaisten laitteiden varalta, jotka saattavat olla altistuneina samalla tavalla kuin nämä PLC-laitteet. Kirjaudu reitittimesi asetuksiin ja poista etähallinta käytöstä, ellet erityisesti tarvitse sitä. Vaihda kaikki oletuskäyttäjänimet ja -salasanat yhdistetyissä laitteissa, mukaan lukien kamerat, termostaatit ja verkkotallennus. Pidä reitittimesi ja IoT-laitteidesi laiteohjelmistot ajan tasalla, sillä monet hyödynnetyt haavoittuvuudet ovat sellaisia, jotka valmistajat ovat jo korjanneet. Jos tarvitset etäyhteyttä kotiverkkoosi, käytä VPN:ää sen sijaan, että altistat laitteen hallintaliittymän suoraan internetiin.

CISAn varoitus vesilaitoksiin kohdistuvista kyberhyökkäyksistä on muistutus siitä, että kriittisellä infrastruktuurilla ja kotiverkoilla on sama perustavanlaatuinen heikkous: internetille alttiit, ilman asianmukaisia suojatoimia olevat järjestelmät ovat avoin kutsu. Kun nyt otat muutaman käytännön askeleen, voit sulkea tuon oven ennen kuin joku muu löytää sen avoimena.