Iranski sajber napad na vodovodne sisteme u Minnesoti signalizira promjenu motiva
Koordinisani sajber napad na operativnu tehnologiju (OT) više od 30 lokalnih vodovodnih i kanalizacionih sistema širom Minnesote sada se pripisuje iranskom državno-sponzorisanom akteru. Za razliku od incidenata ransomware-a koji dominiraju naslovima, ova kampanja nije ostavila poruku o otkupu niti zahtjev za plaćanje. Prema izvještaju o upozorenju na proboj, taj nedostatak je detalj na koji se istražitelji najviše fokusiraju: on ukazuje na dalje od finansijske iznude ka politički motivisanom mandatu za ometanje.
Napad, koji se odigrao u kratkom periodu krajem jula, ciljao je industrijske kontrolne sisteme koji održavaju rad prečišćavanja i distribucije vode u desetinama zajednica u Minnesoti. Ako želite cijeli vremenski slijed kako se incident proširio na više od 30 sistema u samo dva dana, naše ranije izvještavanje o sajber napadu na vodu u Minnesoti razlaže početno otkrivanje i odgovor.
Zašto nedostatak poruke o otkupu mijenja računicu
Većina sajber kriminalnih grupa koje infiltriraju komunalne mreže traže novac. One šifriraju podatke, zaključavaju operatere iz sistema i ostavljaju uputstva za plaćanje kriptovalutom. Taj obrazac je toliko poznat da timovi za odgovor na incidente često tretiraju samu poruku o otkupu kao otisak prsta, pomažući im da identifikuju grupu koja stoji iza napada i predvide njen sljedeći korak.
Ova kampanja je potpuno razbila taj obrazac. Bez zahtjeva za iznudu i bez pokušaja monetizacije upada, radna teorija među istražiteljima je da je cilj bio ometanje radi samog ometanja, ili kao demonstracija sposobnosti. Ta razlika je važna jer mijenja način na koji komunalna preduzeća, regulatori i stanovnici trebaju razmišljati o riziku. Finansijski motivisani napadač želi da sistemi brzo ponovo prorade nakon što bude plaćen. Državno-sponzorisani akter koji slijedi mandat ometanja nema takav podsticaj, što može učiniti vremenske okvire oporavka manje predvidivim, a osnovnu namjeru težom za pregovaranje.
Dio šireg obrasca državno-sponzorisanog ciljanja operativne tehnologije
Vodovodna i kanalizaciona komunalna preduzeća postala su sve vidljivija meta za strane hakerske grupe povezane sa državama u protekle dvije godine, uglavnom zato što kombinuju kritičnu javnu funkciju sa, u mnogim slučajevima, slabo opremljenim timovima za sajber bezbjednost. Mali i srednji opštinski sistemi često koriste zastarjele programabilne logičke kontrolere (PLC) i OT opremu koja nikada nije projektovana sa današnjim prijetnjama na umu, što ih čini atraktivnim ulaznim tačkama za aktere koji žele dokazati da mogu doseći fizičku infrastrukturu.
Ovo nije izolovana pojava ograničena na jednu naciju-državu ili jedan sektor. Naše izvještavanje o novootkrivenom kineskom sajber izvođaču pokazuje kako više država gradi ekosisteme izvođača posebno za podršku upadnim kampanjama protiv strane infrastrukture i mreža. Bilo da je akter iranski, kineski ili neki drugi, zajednička nit je rastući apetit za pristup sistemima koji su se istorijski smatrali previše nepoznatim ili lokalnim da bi bili vrijedni ciljanja.
Šta ovo znači za vas
Ako živite u jednoj od pogođenih zajednica u Minnesoti, neposredna briga je jednostavna: da li je voda bezbjedna i da li je usluga pouzdana? Zvaničnici koji istražuju ovaj incident nisu ukazali na hitan slučaj za javno zdravlje direktno povezan sa upadom, ali svako ometanje OT sistema u vodovodnom preduzeću zahtijeva pažljivo praćenje od strane lokalnih vlasti i stalnu transparentnost prema stanovnicima.
Izvan neposrednog incidenta, postoji dimenzija privatnosti i bezbjednosti koju vrijedi razumjeti. Napadi na operativnu tehnologiju razlikuju se od proboja podataka koje većina ljudi povezuje sa 'sajber napadima'. Obično se ne krade baza podataka kupaca, nema ličnih informacija izloženih za prodaju. Umjesto toga, rizik je za pouzdanost i integritet fizičkih usluga od kojih ljudi svakodnevno zavise. To ovo čini manje pričom o ličnoj privatnosti, a više pričom o javnoj bezbjednosti i otpornosti infrastrukture, iako su ove dvije stvari sve više isprepletene kako sve više opštinskih sistema digitalizuje svoje operacije i proširuje daljinski pristup za održavanje i nadzor.
Za opštinske IT i OT administratore, lekcija je manje o bilo kojem pojedinačnom akteru prijetnje, a više o rastućem obimu pažnje koju vodovodni sistemi generalno dobijaju. Osnovne mjere ojačanja, segmentacija mreže između IT i OT okruženja i brzo zakrpljivanje kontrolnih sistema okrenutih internetu ostaju najefikasnije odbrane bez obzira na to ko stoji iza sljedećeg pokušaja.
Korisni zaključci
Stanovnici u pogođenim zajednicama trebali bi pratiti zvanične informacije od svog lokalnog vodovodnog preduzeća umjesto da se oslanjaju na izvještaje iz druge ruke, jer su komunalna preduzeća obično prva koja znaju za uticaje na usluge. Opštinski zvaničnici koji nadgledaju vodovodne i kanalizacione sisteme trebali bi ovaj incident shvatiti kao podsticaj za reviziju tačaka daljinskog pristupa OT mrežama i potvrdu da kontrolni sistemi nisu direktno izloženi javnom internetu. I svako ko prati širi trend državno-sponzorisanih napada na infrastrukturu SAD-a trebao bi prepoznati da incident u Minnesoti odgovara obrascu, a ne da stoji samostalno: operatori kritične infrastrukture svih veličina sada su direktno na radaru stranih državno-povezanih aktera, a izostanak zahtjeva za otkup ne znači i izostanak rizika.




