CISA bije na alarm w sprawie ataków na sektor wodny

Amerykańska Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA) wydała ostrzeżenie dotyczące znacznego wzrostu liczby ataków na podłączone do internetu sterowniki programowalne (PLC) wykorzystywane w sektorze wodno-ściekowym. Urządzenia te to cyfrowe konie pociągowe stojące za stacjami uzdatniania i systemami dystrybucji, sterujące pompami, zaworami i dozowaniem chemikaliów, które zapewniają bezpieczeństwo wody pitnej i właściwe oczyszczanie ścieków.

Alert agencji sygnalizuje, że cyberprzestępcy coraz częściej skanują i wykorzystują sterowniki PLC podłączone bezpośrednio do internetu, często dla wygody zdalnego monitorowania lub konserwacji. Gdy te przemysłowe urządzenia sterujące pozostają wystawione na świat bez odpowiednich zabezpieczeń, stają się łatwym punktem wejścia dla atakujących, którzy chcą zakłócić działanie systemów, a nie wykraść dane.

Nie jest to odosobniony przypadek. Przedsiębiorstwa wodociągowe i kanalizacyjne stanowią część infrastruktury krytycznej kraju, a ostrzeżenie CISA odzwierciedla szerszy trend: niezbędne usługi, które nigdy nie były projektowane z myślą o nowoczesnym bezpieczeństwie sieciowym, znajdują się teraz w otwartym internecie, dostępne dla każdego, kto skanuje podatne porty.

Dlaczego sterowniki PLC stają się coraz częstszym celem

Sterowniki programowalne budowano kilkadziesiąt lat temu z myślą o niezawodnym zarządzaniu procesami fizycznymi, a nie o odporności na cyberataki. Wiele z nich wciąż działa na przestarzałym oprogramowaniu, używa słabych lub domyślnych poświadczeń i nie posiada podstawowych zabezpieczeń uwierzytelniających. W miarę modernizacji swoich operacji poprzez dodawanie zdalnego dostępu dla inżynierów i techników, niektóre z tych sterowników trafiły bezpośrednio do internetu, bez zapory ogniowej czy VPN-u przed nimi.

Atakujący nie potrzebują wyrafinowanych narzędzi, aby znaleźć te systemy. Wyszukiwarki zaprojektowane specjalnie do skanowania urządzeń podłączonych do internetu pozwalają bez trudu zlokalizować wystawione PLC. Po ich znalezieniu słabe dane logowania lub niezałatane oprogramowanie mogą oddać atakującemu możliwość manipulowania fizycznym sprzętem, potencjalnie zakłócając dostawy wody do domów i firm.

Ostrzeżenie CISA wpisuje się w schemat coraz agresywniejszego atakowania technologii operacyjnych (OT) w sektorach infrastruktury krytycznej. Jest to echo szerszego trendu, w którym napastnicy znajdują kreatywne sposoby na przedostanie się do organizacji zarządzających niezbędnymi usługami – podobnie jak FBI ostrzegało przed przestępcami podszywającymi się fizycznie pod personel IT w kancelariach prawnych, by uzyskać dostęp. Czy to przez wystawiony sprzęt, czy socjotechnikę, wspólnym mianownikiem jest wykorzystywanie najsłabszego ogniwa w systemie obrony organizacji.

Jak ataki na infrastrukturę krytyczną łączą się z twoją siecią domową

Łatwo założyć, że ataki na systemy sterowania wodociągami są całkowicie oderwane od osobistego cyberbezpieczeństwa, ale podstawowe słabości są uderzająco podobne do tych, z którymi boryka się wiele gospodarstw domowych w przypadku własnych routerów, inteligentnych urządzeń i gadżetów IoT.

Tak jak niektóre przedsiębiorstwa wodociągowe wystawiły swoje sterowniki PLC bezpośrednio do internetu bez odpowiednich zabezpieczeń, tak samo wielu konsumentów nieświadomie robi to samo z domowymi routerami, kamerami bezpieczeństwa i inteligentnymi termostatami. Domyślne hasła, przestarzałe oprogramowanie i otwarte porty zdalnego dostępu są powszechne zarówno w przemysłowych systemach sterowania, jak i w sieci domowej. Skala jest inna, ale podstawowa podatność – niechronione urządzenia osiągalne z otwartego internetu – jest taka sama.

Zalecane przez CISA środki zaradcze dla przedsiębiorstw użyteczności publicznej – segmentacja sieci, wyłączanie niepotrzebnego zdalnego dostępu i wymóg bezpiecznych połączeń, takich jak VPN, do zdalnego zarządzania – dokładnie odzwierciedlają porady, które specjaliści ds. bezpieczeństwa dają właścicielom domów. Umieszczenie VPN-u między zdalnym użytkownikiem a wrażliwym urządzeniem – czy to sterownik uzdatniania wody, czy domowa kamera bezpieczeństwa – dodaje krytyczną warstwę uwierzytelniania i szyfrowania, która powstrzymuje przypadkowych napastników przed natknięciem się na otwarte drzwi.

Co to oznacza dla ciebie

Za bezpieczeństwo stacji uzdatniania wody nie odpowiadasz, ale to ostrzeżenie jest użytecznym zwierciadłem dla twojej własnej sieci. Jeśli panel administracyjny twojego domowego routera, inteligentna kamera lub serwer NAS jest osiągalny bezpośrednio z internetu bez VPN-u lub silnego uwierzytelnienia przed nim, to uruchamiasz mniejszą wersję dokładnie tego samego problemu, przed którym CISA ostrzega przedsiębiorstwa użyteczności publicznej.

Dobra wiadomość jest taka, że naprawienie tego w domu jest o wiele prostsze niż modernizacja liczącego kilkadziesiąt lat przemysłowego systemu sterowania. Wyłączenie funkcji zdalnej administracji, z których nie korzystasz, zmiana domyślnych poświadczeń, aktualizowanie oprogramowania układowego i używanie VPN-u do zdalnego dostępu do sieci domowej – to wszystko osiągalne kroki, które znacząco zmniejszają twoją ekspozycję na zagrożenia.

Konkretne wskazówki do działania

Zacznij od audytu własnej sieci pod kątem urządzeń, które mogą być wystawione tak samo jak te sterowniki PLC. Zaloguj się do ustawień routera i wyłącz zdalne zarządzanie, chyba że naprawdę go potrzebujesz. Zmień wszelkie domyślne nazwy użytkownika i hasła na podłączonych urządzeniach, w tym kamerach, termostatach i pamięciach sieciowych. Aktualizuj oprogramowanie routera i urządzeń IoT, ponieważ wiele wykorzystywanych luk to takie, które producenci już załatali. Jeśli potrzebujesz zdalnego dostępu do sieci domowej, korzystaj z VPN-u, zamiast wystawiać interfejs administracyjny urządzenia bezpośrednio na internet.

Ostrzeżenie CISA dotyczące cyberataków na przedsiębiorstwa wodociągowe przypomina, że infrastruktura krytyczna i sieci domowe dzielą tę samą fundamentalną słabość: systemy wystawione na internet bez odpowiednich zabezpieczeń są otwartym zaproszeniem. Podjęcie kilku praktycznych kroków już teraz może zamknąć te drzwi, zanim ktoś inny znajdzie je otwarte.