Atacul cibernetic iranian asupra sistemelor de apă din Minnesota semnalează o schimbare de motiv
Un atac cibernetic coordonat împotriva tehnologiei operaționale (OT) a peste 30 de sisteme comunitare de apă și apă uzată din Minnesota este acum atribuit unui actor sponsorizat de statul iranian. Spre deosebire de incidentele de tip ransomware care domină titlurile, această campanie nu a lăsat în urmă nicio notă de răscumpărare și nicio cerere de plată. Potrivit raportărilor privind alertele de încălcare, tocmai această absență este detaliul asupra căruia se concentrează anchetatorii: ea indică mai degrabă o motivație de perturbare politică decât o extorcare financiară.
Atacul, care s-a desfășurat într-un interval scurt la sfârșitul lunii iulie, a vizat sistemele de control industrial care asigură funcționarea tratării și distribuției apei în zeci de comunități din Minnesota. Dacă doriți cronologia completă a modului în care incidentul s-a răspândit în peste 30 de sisteme în doar două zile, relatarea noastră anterioară despre atacul cibernetic asupra apei din Minnesota detaliază detectarea inițială și răspunsul.
De ce absența notei de răscumpărare schimbă calculele
Majoritatea grupurilor de infractori cibernetici care se infiltrează în rețelele de utilități urmăresc bani. Ele criptează datele, blochează operatorii din sisteme și lasă instrucțiuni pentru o plată în criptomonedă. Acest scenariu este destul de familiar, astfel încât echipele de răspuns la incidente tratează adesea nota de răscumpărare ca pe o amprentă, ajutându-le să identifice grupul din spatele unui atac și să îi anticipeze următoarea mișcare.
Această campanie a rupt complet acest tipar. Fără nicio cerere de extorcare și fără nicio încercare de a monetiza intruziunea, teoria de lucru a anchetatorilor este că scopul a fost perturbarea în sine sau demonstrarea unei capacități. Această distincție contează pentru că schimbă modul în care utilitățile, autoritățile de reglementare și locuitorii ar trebui să se gândească la risc. Un atacator motivat financiar dorește ca sistemele să fie repede din nou online odată ce a fost plătit. Un actor sponsorizat de stat care urmărește un mandat de perturbare nu are un astfel de stimulent, ceea ce poate face ca termenele de recuperare să fie mai puțin previzibile, iar intenția de bază mai greu de negociat.
Parte a unui tipar mai larg de vizare a OT de către actori sponsorizați de stat
Utilitățile de apă și apă uzată au devenit o țintă din ce în ce mai vizibilă pentru grupările de hackeri străine legate de stat în ultimii doi ani, în mare parte pentru că îmbină o funcție publică critică cu, în multe cazuri, echipe de securitate cibernetică slab dotate. Sistemele municipale mici și mijlocii rulează adesea controlere logice programabile (PLC) vechi și echipamente OT care nu au fost niciodată proiectate având în vedere peisajul actual al amenințărilor, făcându-le puncte de intrare atractive pentru actorii care doresc să demonstreze că pot atinge infrastructura fizică.
Acesta nu este un fenomen izolat, limitat la un singur stat-națiune sau la un singur sector. Relatarea noastră despre un nou contractor cibernetic chinez demascat arată cum mai multe state își construiesc ecosisteme de contractori special pentru a sprijini campanii de intruziune împotriva infrastructurii și rețelelor străine. Fie că actorul este iranian, chinez sau de altă natură, firul comun este un apetit tot mai mare pentru accesul la sisteme care istoric erau considerate prea obscure sau prea locale pentru a merita vizate.
Ce înseamnă asta pentru tine
Dacă locuiți într-una dintre comunitățile afectate din Minnesota, preocuparea imediată este simplă: este apa sigură și serviciul este fiabil? Oficialii care investighează acest incident nu au indicat o urgență de sănătate publică legată direct de intruziune, dar orice perturbare a sistemelor OT dintr-o utilitate de apă justifică o monitorizare atentă din partea autorităților locale și o transparență continuă față de locuitori.
Dincolo de incidentul imediat, există o dimensiune de confidențialitate și securitate care merită înțeleasă. Atacurile asupra tehnologiei operaționale diferă de breșele de date cu care majoritatea oamenilor asociază "atacurile cibernetice". De obicei, nicio bază de date cu clienți nu este furată, nicio informație personală nu este expusă spre vânzare. În schimb, riscul este legat de fiabilitatea și integritatea serviciilor fizice de care oamenii depind în fiecare zi. Asta face ca această poveste să fie mai puțin una de confidențialitate personală și mai mult una de siguranță publică și reziliență a infrastructurii, deși cele două sunt din ce în ce mai interconectate pe măsură ce mai multe sisteme municipale își digitalizează operațiunile și extind accesul la distanță pentru întreținere și monitorizare.
Pentru administratorii IT și OT municipali, lecția nu se referă la un singur actor de amenințare, ci mai degrabă la volumul tot mai mare de atenție pe care îl primesc sistemele de apă în general. Măsurile de bază de întărire, segmentarea rețelei între mediile IT și OT și aplicarea rapidă a patch-urilor pentru sistemele de control expuse la internet rămân cele mai eficiente apărări, indiferent de cine se află în spatele următoarei încercări.
Recomandări practice
Locuitorii din comunitățile afectate ar trebui să urmărească actualizările oficiale de la utilitatea locală de apă, mai degrabă decât să se bazeze pe rapoarte din surse secundare, deoarece utilitățile sunt de obicei primele care știu despre impactul asupra serviciilor. Oficialii municipali care supraveghează sistemele de apă și apă uzată ar trebui să trateze acest incident ca pe un impuls de a audita punctele de acces la distanță în rețelele OT și să confirme că sistemele de control nu sunt direct expuse la internetul public. Iar oricine urmărește tendința mai largă a atacurilor sponsorizate de stat asupra infrastructurii SUA ar trebui să recunoască faptul că incidentul din Minnesota se încadrează într-un tipar, mai degrabă decât să fie unul izolat: operatorii de infrastructură critică de toate dimensiunile sunt acum în vizorul actorilor străini legați de stat, iar absența unei cereri de răscumpărare nu înseamnă absența riscului.




