Iranilainen kyberhyökkäys Minnesotan vesijärjestelmiin viestii motiivin muutoksesta

Koordinoitu kyberhyökkäys yli 30 yhdyskuntien vesi- ja jätevesijärjestelmien operatiiviseen teknologiaan (OT) eri puolilla Minnesotaa on nyt yhdistetty Iranin valtion tukemaan toimijaan. Toisin kuin otsikoita hallitsevat kiristyshaittaohjelmatapaukset, tästä kampanjasta ei jäänyt jälke lunnaita koskevaa viestiä eikä maksuvaatimusta. Tietoturvaloukkauksesta kertovien raporttien mukaan juuri tuo puuttuminen on tutkijoiden tärkein huomion kohde: se viittaa pois taloudellisesta kiristyksestä ja kohti poliittisesti motivoitunutta häirintämandaattia.

Heinäkuun lopulla pienen aikaikkunan aikana toteutettu hyökkäys kohdistui teollisuudenohjausjärjestelmiin, jotka pitävät vedenkäsittelyn ja -jakelun käynnissä kymmenissä Minnesotan yhteisöissä. Jos haluat nähdä tapahtuman täydellisen aikajanan, kuinka hyökkäys levisi yli 30 järjestelmään vain kahdessa päivässä, aiempi raporttimme Minnesotan vesijärjestelmiin kohdistuneesta kyberhyökkäyksestä erittelee sen, miten hyökkäys ensin havaittiin ja mihin toimenpiteisiin ryhdyttiin.

Miksi puuttuva lunnaita koskeva viesti muuttaa laskelmia

Useimmat kyberrikollisryhmät, jotka tunkeutuvat julkisten palvelujen verkkoihin, tavoittelevat rahaa. Ne salaavat tiedot, sulkevat operaattorit ulos järjestelmistä ja jättävät ohjeet kryptovaluuttamaksua varten. Tämä toimintamalli on niin tuttu, että tapahtumien käsittelijät pitävät usein lunnaita koskevaa viestiä ikään kuin sormenjälkenä, joka auttaa tunnistamaan hyökkäyksen takana olevan ryhmän ja ennustamaan sen seuraavan liikkeen.

Tämä kampanja rikkoi täysin tuon kaavan. Ilman kiristysvaatimusta ja ilman tunkeutumisen kaupallistamisyritystä tutkijoiden työhypoteesi on, että tavoitteena oli häirintä itsessään tai kyvykkyyden osoitus. Tämä ero on merkittävä, koska se muuttaa tapaa, jolla vesihuoltolaitosten, viranomaisten ja asukkaiden tulisi ajatella riskiä. Taloudellisesti motivoitunut hyökkääjä haluaa järjestelmät nopeasti takaisin verkkoon saatuaan maksun. Valtiollinen toimija, jolla on häirintämandaatti, ei tällaista kannustinta, mikä voi tehdä toipumisaikatauluista vaikeammin ennustettavia ja taustalla olevaa tarkoitusta vaikeammin neuvoteltavissa olevaa.

Osa laajempaa valtiollisten toimijoiden OT-järjestelmiin kohdistuvaa hyökkäysmallia

Vesi- ja jätevesihuoltolaitoksista on tullut viimeisen kahden vuoden aikana yhä näkyvämpi kohde ulkomaisten valtioihin kytkeytyneille hakkeriryhmille, pitkälti siksi, että niissä yhdistyvät kriittinen julkinen tehtävä ja usein niukat resurssit kyberturvallisuustiimeille. Pienet ja keskisuuret kunnalliset järjestelmät käyttävät usein vanhoja ohjelmoitavia logiikoita (PLC) ja OT-laitteita, joita ei koskaan suunniteltu nykyistä uhkaympäristöä varten, mikä tekee niistä houkuttelevia sisäänpääsykohtia toimijoille, jotka haluavat osoittaa pääsevänsä fyysiseen infrastruktuuriin.

Tämä ei ole vain yhteen valtioon tai yhteen sektoriin rajoittuva ilmiö. Raporttimme äskettäin paljastetusta kiinalaisesta kyberurakoitsijasta osoittaa, kuinka useat valtiot rakentavat urakoitsijaekosysteemejä erityisesti tukeakseen tunkeutumiskampanjoita ulkomaisiin infrastruktuureihin ja verkkoihin. Oli toimija Iranista, Kiinasta tai muualta, yhteinen piirre on kasvava halu päästä käsiksi järjestelmiin, joita on perinteisesti pidetty liian tuntemattomina tai liian paikallisina ollakseen hyökkäämisen arvoisia.

Mitä tämä tarkoittaa sinulle

Jos asut jollakin Minnesotan kärsineistä paikkakunnista, välitön huoli on suoraviivainen: onko vesi turvallista ja onko palvelu luotettavaa? Viranomaiset, jotka tutkivat tätä tapahtumaa, eivät ole ilmoittaneet suoraan tunkeutumiseen liittyvästä kansanterveydellisestä hätätilasta, mutta mikä tahansa OT-järjestelmien häiriö vesihuoltolaitoksessa edellyttää paikallisviranomaisten tarkkaa seurantaa ja jatkuvaa avoimuutta asukkaille.

Välittömän tapahtuman lisäksi on olemassa yksityisyydensuojaan ja turvallisuuteen liittyvä ulottuvuus, joka on ymmärtämisen arvoinen. Operatiiviseen teknologiaan kohdistuvat hyökkäykset eroavat tietomurroista, jotka useimmat yhdistävät "kyberhyökkäyksiin". Tyypillisesti asiakastietokantaa ei varasteta, eikä henkilökohtaisia tietoja paljasteta myytäväksi. Sen sijaan riski kohdistuu niiden fyysisten palveluiden luotettavuuteen ja eheyteen, joista ihmiset ovat päivittäin riippuvaisia. Tämä tekee tästä vähemmän henkilökohtaisten tietoturvan tarinan ja enemmän yleiseen turvallisuuteen ja infrastruktuurin sietokykyyn liittyvän tarinan, vaikka nämä kaksi nivoutuvatkin yhä enemmän yhteen, kun yhä useammat kunnalliset järjestelmät digitalisoivat toimintojaan ja laajentavat etäyhteyksiä ylläpitoa ja valvontaa varten.

Kunnallisille IT- ja OT-hallinnoijille opetus liittyy vähemmän yksittäiseen uhkatoimijaan ja enemmän siihen huomion kasvavaan määrään, jota vesijärjestelmät saavat yleisesti. Perustoimenpiteet kuten järjestelmien kovettaminen, IT- ja OT-ympäristöjen välinen verkon segmentointi ja internetiin näkyvien ohjausjärjestelmien nopea päivittäminen pysyvät tehokkaimpina puolustuskeinoina riippumatta siitä, kuka seuraavan yrityksen takana onkaan.

Käytännön toimenpiteet

Asukkaiden kärsineillä paikkakunnilla tulisi seurata oman paikallisen vesihuoltolaitoksensa virallisia päivityksiä sen sijaan, että luottaisivat toisen käden raportteihin, sillä vesihuoltolaitokset ovat yleensä ensimmäisinä tietoisia palveluvaikutuksista. Vesi- ja jätevesijärjestelmiä valvovien kunnallisten virkamiesten tulisi pitää tätä tapahtumaa herätteenä tarkastaa etäyhteyspisteet OT-verkkoihin ja varmistaa, etteivät ohjausjärjestelmät ole suoraan alttiina julkiselle internetille. Ja jokaisen, joka seuraa laajempaa valtiollisten hyökkäysten kehityskulkua Yhdysvaltain infrastruktuuriin, tulisi tunnistaa, että Minnesotan tapaus sopii malliin sen sijaan, että se olisi yksittäinen: kaikenkokoiset kriittisen infrastruktuurin operaattorit ovat nyt selkeästi ulkomaisten valtiotoimijoiden tutkassa, ja lunnaita koskevan vaatimuksen puuttuminen ei tarkoita riskin puuttumista.