Tisuće kontrolera vodovodnih sustava na otvorenom internetu

Novo skeniranje industrijskih uređaja povezanih na internet otkrilo je više od 4.400 izloženih programabilnih logičkih kontrolera (PLC-ova) tvrtke Rockwell Automation, malih računala koja upravljaju fizičkim procesima poput obrade vode, pumpanja i doziranja kemikalija. Sigurnosni istraživači iz tvrtke Forescout identificirali su otprilike 4.407 takvih uređaja izravno dostupnih s javnog interneta, a 22 od njih nalazila su se u gradovima koji su već doživjeli kibernetičke napade na svoje vodovodne sustave. Značajno je da je 19 od tih 22 izložena kontrolera radilo na istoj osnovnoj konfiguraciji, što ukazuje na zajednički obrazac ranjivosti, a ne na izolirane pogrešne konfiguracije.

Ovo otkriće dolazi usred dokumentiranog porasta napada na američka komunalna poduzeća za vodu i otpadne vode. Savezne agencije, uključujući FBI i CISA-u, izdale su upozorenja da akteri prijetnji aktivno ciljaju PLC-ove izložene na internetu kako bi daljinski mijenjali postavke uređaja, u nekim slučajevima bez potrebe za iskorištavanjem softverske ranjivosti. Budući da su ti kontroleri izravno izloženi, napadači se potencijalno mogu prijaviti i promijeniti operativne parametre jednostavno pronalaskom uređaja i pogađanjem ili brute-force napadom na vjerodajnice.

Zašto je izravna izloženost pravi problem

Za razliku od tipične povrede podataka koja uključuje ukradene zapise, ovdje se radi o fizičkoj infrastrukturi koja je dostupna na isti način kao i web stranica. Rockwell PLC-ovi dizajnirani su za upravljanje na izoliranim industrijskim mrežama, a ne za otvoreni internet. Kada su izloženi, napadaču nisu nužno potrebni sofisticirani exploit ili zero-day ranjivost. Slabe ili zadane lozinke, nezakrpani softver za udaljeni pristup ili jednostavna pogrešna konfiguracija mogu biti dovoljni da netko dobije pristup i prilagodi postavke koje kontroliraju stvarne procese poput doziranja klora ili rada pumpi.

Ta je razlika važna jer pomiče sigurnosnu raspravu s "je li ovaj sustav hakiran" na "zašto je ovaj sustav uopće dostupan". Izvješća pokazuju da je najmanje devet saveznih država prijavilo kibernetičke napade povezane s ovim obrascem izložene opreme vodovodnih sustava, naglašavajući da to nije hipotetski rizik ograničen na jedno komunalno poduzeće ili regiju. To je strukturni problem u cijelom sektoru: naslijeđena industrijska oprema nikada nije građena s namjerom izlaganja internetu, a kako su komunalna poduzeća modernizirala udaljeno praćenje i upravljanje, mnogi kontroleri završili su izravno dostupni bez odgovarajuće segmentacije ili međuslojeva autentifikacije.

Preklapanje privatnosti i sigurnosti

Iako se ova priča usredotočuje na operativnu tehnologiju, a ne na osobne podatke, ističe temu koja se provlači kroz cijelu kibernetičku sigurnost: izloženost je često korijenski uzrok, a ne sofisticiranost. Isti princip pokreće velik dio podataka o ransomwareu za drugo tromjesečje 2026. koji pokazuju rastući broj žrtava i aktivnosti iznude, gdje napadači često dobivaju uporište kroz izložene točke udaljenog pristupa, a ne napredne exploitove. Bilo da je meta bolnica, osiguravajuće društvo ili postrojenje za pročišćavanje vode, obrazac se ponavlja: sustavi koji bi trebali biti odvojeni od javnog interneta postaju dostupni, a napadači to iskorištavaju.

Za organizacije koje upravljaju udaljenim pristupom osjetljivim sustavima, pravilna segmentacija mreže i šifrirano tuneliranje temeljne su obrane. Tehnologije poput VPN-ova, kada su ispravno konfigurirane, trebale bi stajati između udaljenih administratora i opreme kojom upravljaju, umjesto da tu opremu ostavljaju izravno izloženu. Resursi poput pregleda VPN protokola ili objašnjenja kako VPN enkripcija zapravo štiti promet u prijenosu korisne su polazne točke za IT timove koji procjenjuju obavlja li njihova postavka udaljenog pristupa svoj posao. Starije, ali još uvijek relevantne opcije poput L2TP/IPSec ilustriraju kako je tuneliranje u kombinaciji s enkripcijom dugo bilo osnovni građevni blok za osiguravanje udaljenih veza na kritične sustave, industrijske ili druge.

Što to znači za vas

Ako niste operater vodovodnog sustava, ova priča može djelovati daleko, ali odražava širu istinu o tome kako moderna infrastruktura zakaže. Izloženim Rockwell PLC-ovima nije bila potrebna povreda ili procurjeli popis vjerodajnica da bi postali rizik; jednostavno su trebali biti dostupni. Ista logika vrijedi za kućne mreže, sustave malih poduzeća i bilo koju upravljačku ploču uređaja ostavljenu otvorenom bez odgovarajuće autentifikacije. Lekcija nije da su industrijski sustavi jedinstveno ranjivi, već da svaki sustav izložen bez segmentacije, jake autentifikacije ili šifriranog pristupa s vremenom postaje meta.

Za obične potrošače, poruka je manje o samim vodovodnim sustavima, a više o vrijednosti razumijevanja kako bi udaljeni pristup trebao funkcionirati. Ako se vaš kućni usmjerivač, pametni uređaji ili rad od kuće oslanjaju na izravnu internetsku izloženost umjesto na šifrirane, autentificirane veze, slijedite isti rizični obrazac koji je doveo do ovih izloženih PLC-ova.

Ključni zaključci

  • Više od 4.400 Rockwell PLC-ova pronađeno je izravno izloženo na javnom internetu, uključujući najmanje 22 u gradovima koji su već doživjeli napade na vodovodne sustave.
  • Savezne agencije upozorile su da napadači izravno iskorištavaju ovu izloženost, ponekad bez potrebe za softverskom ranjivošću.
  • Srž problema je izloženost i slaba segmentacija, a ne samo sofisticirane hakerske tehnike.
  • Svatko tko upravlja udaljenim pristupom osjetljivim sustavima, industrijskim ili osobnim, trebao bi dati prednost šifriranim, autentificiranim vezama ispred izravne internetske izloženosti.
  • Razumijevanje osnovnih alata poput VPN protokola i standarda enkripcije pomaže razjasniti kako bi ispravna sigurnost udaljenog pristupa zapravo trebala izgledati.