CISA slår alarm om angrep mot vannsektoren
USAs Cybersecurity and Infrastructure Security Agency (CISA) har sendt ut en advarsel om en betydelig økning i angrep rettet mot internetteksponerte programmerbare logiske styringer, eller PLS-er, som brukes i vann- og avløpssektoren. Disse enhetene er de digitale arbeidshestene i renseanlegg og distribusjonssystemer, og styrer pumper, ventiler og kjemikaliedosering som holder drikkevannet trygt og avløpsvannet forsvarlig behandlet.
Byråets varsel peker på at trusselaktører i økende grad kartlegger og utnytter PLS-er som er koblet direkte til internett, ofte for praktisk fjernovervåking eller vedlikehold. Når disse industrielle styringsenhetene står eksponert uten tilstrekkelig beskyttelse, blir de et lett tilgjengelig inngangspunkt for angripere som ønsker å forstyrre driften heller enn å stjele data.
Dette er ikke en isolert teknisk detalj. Vann- og avløpsverk er en del av nasjonens kritiske infrastruktur, og CISAs advarsel gjenspeiler et bredere mønster: livsviktige tjenester som aldri ble laget med moderne nettverkssikkerhet i tankene, ligger nå åpent på internett, tilgjengelig for alle som søker etter sårbare porter.
Hvorfor PLS-er er et voksende mål
Programmerbare logiske styringer ble bygget for flere tiår siden for å håndtere fysiske prosesser pålitelig, ikke for å motstå cyberangrep. Mange kjører fortsatt på utdatert fastvare, bruker svake eller standard påloggingsinformasjoner og mangler grunnleggende autentiseringssikkerhet. I takt med at vannverk har modernisert driften ved å legge til fjernadgang for ingeniører og teknikere, har noen av disse styringene endt opp direkte tilgjengelige fra internett uten en brannmur eller VPN foran seg.
Angripere trenger ikke avanserte verktøy for å finne disse systemene. Søkemotorer bygget spesielt for å skanne internett-tilkoblede enheter gjør det enkelt å lokalisere eksponerte PLS-er. Når de først er funnet, kan svake påloggingsinformasjoner eller upatchet programvare gi en angriper muligheten til å manipulere fysisk utstyr og potensielt forstyrre tjenesten til hjem og bedrifter.
CISAs advarsel er en del av et mønster av stadig mer aggressiv målretting av operativ teknologi (OT) på tvers av kritiske infrastruktursektorer. Den speiler en bredere trend der angripere finner kreative veier inn i organisasjoner som håndterer viktige tjenester, på samme måte som FBI har advart om trusselaktører som fysisk utgir seg for å være IT-ansatte hos advokatfirmaer for å få tilgang. Enten det skjer via eksponert maskinvare eller sosial manipulasjon, er fellesnevneren at angripere utnytter det svakeste leddet i en organisasjons forsvar.
Hvordan angrep mot kritisk infrastruktur henger sammen med hjemmenettverket ditt
Det er lett å anta at angrep mot kontrollsystemer i vannverk er helt adskilt fra personlig cybersikkerhet, men de underliggende svakhetene er bemerkelsesverdig like det mange husholdninger møter med sine egne rutere, smartenheter og IoT-gadgets.
Akkurat som noen vannverk eksponerte PLS-er direkte på internett uten forsvarlige sikkerhetstiltak, gjør mange forbrukere ubevisst det samme med hjemmerutere, sikkerhetskameraer og smarte termostater. Standardpassord, utdatert fastvare og åpne fjernadgangsporter er like vanlig på et industrielt kontrollsystem som på et hjemmenettverk. Skalaen er forskjellig, men den underliggende sårbarheten – ubeskyttede enheter som er tilgjengelige fra det åpne internett – er den samme.
CISAs anbefalte tiltak for vannverk – inkludert nettverkssegmentering, deaktivering av unødvendig fjerntilgang og krav om sikre tilkoblinger som VPN for all fjernstyring – speiler nøyaktig de rådene sikkerhetsfagfolk gir huseiere. Å plassere en VPN mellom en fjernbruker og en sensitiv enhet, enten den enheten er en vannbehandlingsstyring eller et hjemmesikkerhetskamera, legger til et kritisk lag med autentisering og kryptering som hindrer tilfeldige angripere i å bare snuble over en åpen dør.
Hva dette betyr for deg
Du er ikke ansvarlig for å sikre et vannbehandlingsanlegg, men denne advarselen er et nyttig speil for ditt eget nettverk. Hvis ruteren din sitt adminpanel, smartkamera eller NAS-enhet er tilgjengelig direkte fra internett uten en VPN eller sterk autentisering foran seg, kjører du en mindre versjon av nøyaktig det problemet CISA advarer vannverkene om.
Den gode nyheten er at det å fikse dette hjemme er langt enklere enn å oppgradere et tiår gammelt industrielt kontrollsystem. Å deaktivere funksjoner for fjernadministrasjon du ikke bruker, endre standard påloggingsinformasjon, holde fastvaren oppdatert og bruke en VPN for all fjerntilgang til hjemmenettverket er alle oppnåelige steg som betydelig reduserer eksponeringen din.
Praktiske råd
Begynn med å kartlegge ditt eget nettverk for enheter som kan være eksponert på samme måte som disse PLS-ene var. Logg inn i ruterens innstillinger og deaktiver fjernstyring med mindre du spesifikt trenger det. Endre alle standard brukernavn og passord på tilkoblede enheter, inkludert kameraer, termostater og nettverkslagring. Hold fastvaren oppdatert på ruteren og IoT-enheter, siden mange utnyttede sårbarheter allerede er lappet av leverandørene. Hvis du trenger å få tilgang til hjemmenettverket ditt eksternt, bruk en VPN i stedet for å eksponere en enhets admin-grensesnitt direkte på internett.
CISAs advarsel om cyberangrep mot vannverk er en påminnelse om at kritisk infrastruktur og hjemmenettverk deler den samme grunnleggende svakheten: internetteksponerte systemer uten tilstrekkelig beskyttelse er en åpen invitasjon. Å ta noen praktiske grep nå kan lukke den døren før noen andre finner den åpen.




