CISA oglašava uzbunu zbog napada na vodni sektor

Američka agencija za kibernetičku sigurnost i sigurnost infrastrukture (CISA) izdala je upozorenje o značajnom porastu napada na programabilne logičke kontrolere (PLC) izložene internetu, koji se koriste u sektoru vodoopskrbe i odvodnje. Ovi uređaji su digitalni radni konji koji stoje iza postrojenja za obradu vode i distribucijskih sustava, kontrolirajući pumpe, ventile i kemijsko doziranje koje održava pitku vodu sigurnom, a otpadne vode ispravno obrađenima.

Upozorenje agencije signalizira da akteri prijetnji sve više istražuju i iskorištavaju PLC-ove koji su izravno povezani s internetom, često radi praktičnosti daljinskog nadzora ili održavanja. Kada se ovi industrijski upravljački uređaji ostave izloženi bez odgovarajuće zaštite, postaju lako dostupna ulazna točka za napadače koji žele poremetiti rad, a ne ukrasti podatke.

Ovo nije izolirana tehnička bilješka. Vodoopskrbna i odvodna poduzeća dio su kritične infrastrukture zemlje, a upozorenje CISA-e odražava širi obrazac: osnovne usluge koje nikada nisu dizajnirane imajući na umu modernu mrežnu sigurnost sada se nalaze na otvorenom internetu, dostupne svakome tko skenira ranjive portove.

Zašto su PLC-i sve češća meta

Programabilni logički kontroleri izgrađeni su prije više desetljeća za pouzdano upravljanje fizičkim procesima, a ne da bi izdržali kibernetičke napade. Mnogi još uvijek rade na zastarjelom firmveru, koriste slabe ili zadane vjerodajnice i nemaju osnovne sigurnosne mjere autentifikacije. Kako su komunalna poduzeća modernizirala svoje poslovanje dodavanjem daljinskog pristupa za inženjere i tehničare, neki od tih kontrolera završili su izravno dostupni s interneta bez vatrozida ili VPN-a ispred njih.

Napadači ne trebaju sofisticirane alate da bi pronašli ove sustave. Tražilice posebno izgrađene za skeniranje uređaja povezanih s internetom olakšavaju lociranje izloženih PLC-ova. Kada ih pronađu, slabe vjerodajnice za prijavu ili nezakrpan softver mogu napadaču dati mogućnost upravljanja fizičkom opremom, potencijalno ometajući uslugu domovima i tvrtkama.

Upozorenje CISA-e dio je obrasca sve agresivnijeg ciljanja operativne tehnologije (OT) u sektorima kritične infrastrukture. Ono odjekuje širim trendom u kojem napadači pronalaze kreativne načine za ulazak u organizacije koje upravljaju osnovnim uslugama, slično kao što je FBI upozorio na aktere prijetnji koji se fizički lažno predstavljaju kao IT osoblje u odvjetničkim tvrtkama kako bi stekli pristup. Bilo putem izloženog hardvera ili socijalnog inženjeringa, zajednička nit je da napadači iskorištavaju najslabiju kariku u obrani organizacije.

Kako su napadi na kritičnu infrastrukturu povezani s vašom kućnom mrežom

Lako je pretpostaviti da su napadi na upravljačke sustave vodovoda potpuno odvojeni od osobne kibernetičke sigurnosti, ali temeljne ranjivosti su izuzetno slične onima s kojima se susreću mnoga kućanstva s vlastitim usmjerivačima, pametnim uređajima i IoT gadžetima.

Baš kao što su neka vodovodna poduzeća izložila PLC-ove izravno internetu bez odgovarajuće zaštite, mnogi potrošači nesvjesno čine isto s kućnim usmjerivačima, sigurnosnim kamerama i pametnim termostatima. Zadane lozinke, zastarjeli firmver i otvoreni portovi za daljinski pristup uobičajeni su kako na industrijskom upravljačkom sustavu tako i na kućnoj mreži. Razmjer je drugačiji, ali temeljna ranjivost – nezaštićeni uređaji dostupni s otvorenog interneta – je ista.

Preporučene popravke CISA-e za komunalna poduzeća, uključujući segmentiranje mreža, onemogućavanje nepotrebnog daljinskog pristupa i zahtijevanje sigurnih veza poput VPN-a za svako daljinsko upravljanje, odražavaju upravo savjete koje stručnjaci za sigurnost daju vlasnicima kuća. Postavljanje VPN-a između udaljenog korisnika i osjetljivog uređaja, bilo da se radi o kontroleru za obradu vode ili kućnoj sigurnosnoj kameri, dodaje ključni sloj autentifikacije i enkripcije koji sprječava povremene napadače da jednostavno nabasaju na otvorena vrata.

Što to znači za vas

Niste odgovorni za osiguranje postrojenja za obradu vode, ali ovo upozorenje je korisno ogledalo za vašu vlastitu mrežu. Ako je administratorska ploča vašeg kućnog usmjerivača, pametna kamera ili NAS uređaj dostupan izravno s interneta bez VPN-a ili jake autentifikacije ispred njega, vi vodite manju verziju upravo onog problema na koji CISA upozorava komunalna poduzeća.

Dobra vijest je da je ispravljanje toga kod kuće daleko jednostavnije od naknadnog opremanja višedesetljetnog industrijskog upravljačkog sustava. Onemogućavanje značajki daljinskog upravljanja koje ne koristite, promjena zadanih vjerodajnica, redovito ažuriranje firmvera i korištenje VPN-a za bilo kakav daljinski pristup vašoj kućnoj mreži su sve ostvarivi koraci koji značajno smanjuju vašu izloženost.

Praktični savjeti za provedbu

Započnite revizijom vlastite mreže kako biste pronašli uređaje koji bi mogli biti izloženi na isti način kao ovi PLC-i. Prijavite se u postavke usmjerivača i onemogućite daljinsko upravljanje ako vam nije izričito potrebno. Promijenite sva zadana korisnička imena i lozinke na povezanim uređajima, uključujući kamere, termostate i mrežnu pohranu. Redovito ažurirajte firmver na usmjerivaču i IoT uređajima, budući da su mnoge iskorištene ranjivosti već zakrpane od strane proizvođača. Ako trebate daljinski pristupiti kućnoj mreži, koristite VPN umjesto da izravno izlažete administratorsko sučelje uređaja internetu.

Upozorenje CISA-e o kibernetičkim napadima na vodovodne sustave podsjetnik je da kritična infrastruktura i kućne mreže dijele istu temeljnu slabost: sustavi izloženi internetu bez odgovarajuće zaštite su otvoreni poziv. Poduzimanje nekoliko praktičnih koraka sada može zatvoriti ta vrata prije nego što ih netko drugi pronađe otvorena.