A CISA riadóztat a vízügyi ágazat elleni támadások miatt

Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége (CISA) figyelmeztetést adott ki az internetre kitett programozható logikai vezérlők (PLC-k) elleni támadások jelentős növekedéséről, amelyeket a víz- és szennyvízrendszerek ágazatában használnak. Ezek az eszközök a tisztítótelepek és elosztórendszerek digitális igáslovai, amelyek a szivattyúkat, szelepeket és vegyszeradagolást vezérlik, hogy az ivóvíz biztonságos maradjon, a szennyvizet pedig megfelelően kezeljék.

Az ügynökség riasztása arra utal, hogy a fenyegető szereplők egyre gyakrabban pásztázzák és használják ki azokat a PLC-ket, amelyeket közvetlenül az internetre csatlakoztattak, gyakran a távfelügyelet vagy karbantartás kényelme érdekében. Ha ezeket az ipari vezérlőeszközöket megfelelő védelem nélkül hagyják, könnyen elérhető belépési pontot jelentenek a támadók számára, akik inkább a működés megzavarására törekszenek, nem pedig adatlopásra.

Ez nem elszigetelt technikai lábjegyzet. A víz- és szennyvízüzemek a nemzet kritikus infrastruktúrájának részét képezik, és a CISA figyelmeztetése egy tágabb mintázatot tükröz: a létfontosságú szolgáltatások, amelyeket soha nem a modern hálózati biztonság szem előtt tartásával terveztek, most a nyílt interneten ülnek, és bárki számára elérhetők, aki sérülékeny portok után kutat.

Miért válnak a PLC-k egyre inkább célponttá

A programozható logikai vezérlőket évtizedekkel ezelőtt arra tervezték, hogy megbízhatóan irányítsák a fizikai folyamatokat, nem pedig arra, hogy ellenálljanak a kibertámadásoknak. Sok még mindig elavult firmware-t futtat, gyenge vagy alapértelmezett hitelesítési adatokat használ, és hiányoznak az alapvető hitelesítési védelmek. Ahogy a közművek modernizálták működésüket, és távhozzáférést adtak a mérnököknek és technikusoknak, ezek a vezérlők egy része közvetlenül elérhetővé vált az internetről, anélkül hogy tűzfal vagy VPN állna előttük.

A támadóknak nincs szükségük kifinomult eszközökre e rendszerek megtalálásához. Az internetre csatlakoztatott eszközök keresésére kifejlesztett keresőmotorokkal könnyen megtalálhatók a kitett PLC-k. Ha megtalálták őket, a gyenge bejelentkezési adatok vagy a javítatlan szoftver lehetővé teszi a támadó számára, hogy fizikai berendezéseket manipuláljon, ami akár otthonok és vállalkozások ellátását is megzavarhatja.

A CISA figyelmeztetése része annak a mintázatnak, hogy egyre agresszívebben célozzák az operatív technológiát (OT) a kritikus infrastruktúra ágazataiban. Ez egy tágabb trendet visszhangoz, amelyben a támadók kreatív utakat találnak a létfontosságú szolgáltatásokat kezelő szervezetekbe, hasonlóan ahhoz, ahogy az FBI figyelmeztetett, hogy fenyegető szereplők fizikailag informatikai személyzetnek adják ki magukat ügyvédi irodáknál, hogy hozzáférést szerezzenek. Legyen szó kitett hardverről vagy social engineeringről, a közös szál az, hogy a támadók a szervezet védelmének leggyengébb láncszemét használják ki.

Hogyan kapcsolódnak a kritikus infrastruktúra elleni támadások az otthoni hálózathoz

Könnyű azt feltételezni, hogy a vízügyi irányítórendszerek elleni támadások teljesen elkülönülnek a személyes kiberbiztonságtól, de a mögöttes gyengeségek feltűnően hasonlítanak ahhoz, amivel sok háztartás szembesül a saját routereivel, okoseszközeivel és IoT-kütyüivel.

Ahogyan egyes vízüzemek közvetlenül az internetre tették ki a PLC-ket megfelelő védelem nélkül, sok fogyasztó is tudtán kívül ugyanezt teszi az otthoni routerekkel, biztonsági kamerákkal és okos termosztátokkal. Az alapértelmezett jelszavak, elavult firmware és nyitott távelérési portok mind az ipari vezérlőrendszerekben, mind az otthoni hálózatokban gyakoriak. A lépték más, de a mögöttes sebezhetőség – a nyílt internetről elérhető védtelen eszközök – ugyanaz.

A CISA által a közműveknek javasolt javítások – például a hálózatok szegmentálása, a felesleges távelérés letiltása és a biztonságos kapcsolatok, például VPN megkövetelése minden távkezeléshez – pontosan tükrözik azokat a tanácsokat, amelyeket a biztonsági szakemberek a lakástulajdonosoknak adnak. Ha VPN-t helyezünk a távoli felhasználó és az érzékeny eszköz közé – legyen az akár egy vízkezelő vezérlő, akár egy otthoni biztonsági kamera –, az a hitelesítés és titkosítás egy kritikus rétegét adja hozzá, amely megakadályozza, hogy az alkalmi támadók egyszerűen rábukkanjanak egy nyitott ajtóra.

Mit jelent ez önnek

Önnek nem feladata egy víztisztító telep biztonságának szavatolása, de ez a figyelmeztetés hasznos tükör a saját hálózatához. Ha az otthoni router adminisztrációs panelje, okoskamerája vagy NAS-eszköze közvetlenül elérhető az internetről VPN vagy erős hitelesítés nélkül, akkor ön kisebb léptékben pontosan ugyanazt a problémát éli át, amire a CISA figyelmezteti a közműveket.

A jó hír, hogy ezt otthon sokkal egyszerűbb orvosolni, mint egy évtizedes ipari vezérlőrendszert utólag átalakítani. A nem használt távelérési funkciók letiltása, az alapértelmezett hitelesítési adatok megváltoztatása, a firmware frissítése és VPN használata az otthoni hálózat bármilyen táveléréséhez mind olyan megvalósítható lépések, amelyek érdemben csökkentik a kitettséget.

Hasznosítható tanulságok

Kezdje azzal, hogy ellenőrzi saját hálózatát, vannak-e olyan eszközök, amelyek ugyanúgy ki lehetnek téve, mint ezek a PLC-k. Jelentkezzen be a router beállításaiba, és tiltsa le a távelérést, hacsak nincs rá kifejezetten szüksége. Változtasson meg minden alapértelmezett felhasználónevet és jelszót a csatlakoztatott eszközökön, beleértve a kamerákat, termosztátokat és hálózati tárolókat. Tartsa frissítve a router és az IoT-eszközök firmware-ét, mivel sok kihasznált sebezhetőséget a gyártók már javítottak. Ha távolról kell elérnie otthoni hálózatát, használjon VPN-t ahelyett, hogy közvetlenül kitenné egy eszköz adminisztrációs felületét az internetnek.

A CISA vízügyi kibertámadásokról szóló figyelmeztetése emlékeztet arra, hogy a kritikus infrastruktúra és az otthoni hálózatok ugyanabban az alapvető gyengeségben osztoznak: a megfelelő védelem nélküli, internetre kitett rendszerek nyitott meghívást jelentenek. Ha most tesz néhány gyakorlati lépést, bezárhatja ezt az ajtót, mielőtt valaki más nyitva találná.