CISA бьёт тревогу по поводу атак на водный сектор
Агентство по кибербезопасности и защите инфраструктуры США (CISA) выступило с предупреждением о значительном росте атак на подключённые к интернету программируемые логические контроллеры, или ПЛК, используемые в секторе водоснабжения и водоотведения. Эти устройства — цифровые рабочие лошадки очистных сооружений и распределительных систем, управляющие насосами, задвижками и дозированием химикатов, от которых зависит безопасность питьевой воды и корректная очистка сточных вод.
В предупреждении агентства говорится, что злоумышленники всё чаще сканируют и эксплуатируют ПЛК, напрямую подключённые к интернету — часто ради удобства удалённого мониторинга или обслуживания. Когда такие промышленные устройства управления остаются открытыми без должной защиты, они становятся лёгкой точкой входа для атакующих, нацеленных на нарушение технологических процессов, а не на кражу данных.
Это не отдельная техническая мелочь. Предприятия водоснабжения и водоотведения входят в состав критической инфраструктуры страны, и предупреждение CISA отражает более широкую тенденцию: критически важные сервисы, которые изначально не проектировались с учётом современной сетевой безопасности, сейчас находятся в открытом интернете и доступны любому, кто сканирует уязвимые порты.
Почему ПЛК становятся всё более привлекательной целью
Программируемые логические контроллеры десятилетия назад создавались для надёжного управления физическими процессами, а не для противостояния кибератакам. Многие до сих пор работают на устаревшей прошивке, используют слабые или стандартные учётные данные и лишены простейших средств аутентификации. По мере того как коммунальные предприятия модернизировали свою работу, добавляя удалённый доступ для инженеров и техников, некоторые из этих контроллеров оказались напрямую доступны из интернета без межсетевого экрана или VPN перед ними.
Для поиска таких систем злоумышленникам не нужны сложные инструменты. Поисковые системы, созданные специально для сканирования подключённых к интернету устройств, позволяют легко находить открытые ПЛК. Обнаружив устройство, слабые учётные данные или необновлённое ПО могут дать атакующему возможность манипулировать физическим оборудованием, потенциально нарушая обслуживание домов и предприятий.
Предупреждение CISA — часть участившихся атак на операционные технологии (ОТ) в секторах критической инфраструктуры. Оно перекликается с более широкой тенденцией, когда злоумышленники находят изобретательные пути проникновения в организации, управляющие жизненно важными услугами, подобно тому, как ФБР предупредило о злоумышленниках, физически выдающих себя за ИТ-персонал в юридических фирмах. Будь то незащищённое оборудование или социальная инженерия, общая черта — эксплуатация самого слабого звена в защите организации.
Как атаки на критическую инфраструктуру связаны с вашей домашней сетью
Легко предположить, что атаки на системы управления водоканалов совершенно не связаны с личной кибербезопасностью, однако лежащие в их основе уязвимости удивительно похожи на те, с которыми сталкиваются многие домохозяйства с собственными роутерами, умными устройствами и IoT-гаджетами.
Точно так же, как некоторые водоканалы открыли ПЛК напрямую в интернет без должной защиты, многие потребители, не осознавая этого, делают то же самое с домашними роутерами, камерами видеонаблюдения и умными термостатами. Заводские пароли, устаревшая прошивка и открытые порты удалённого доступа одинаково часто встречаются как в промышленных системах управления, так и в домашней сети. Масштаб разный, но базовая уязвимость — незащищённые устройства, доступные из открытого интернета, — одна и та же.
Рекомендованные CISA меры для коммунальных предприятий — сегментация сетей, отключение неиспользуемого удалённого доступа и требование защищённых соединений, таких как VPN, для любого удалённого управления, — в точности повторяют советы, которые эксперты по безопасности дают владельцам домов. Размещение VPN между удалённым пользователем и чувствительным устройством, будь то контроллер водоочистных сооружений или домашняя камера видеонаблюдения, добавляет критически важный уровень аутентификации и шифрования, который не позволяет случайным злоумышленникам просто наткнуться на открытую дверь.
Что это значит для вас
Вы не отвечаете за безопасность водоочистной станции, но это предупреждение служит полезным зеркалом для вашей собственной сети. Если панель администратора домашнего роутера, умная камера или сетевое хранилище (NAS) доступны напрямую из интернета без VPN или надёжной аутентификации перед ними, вы сталкиваетесь с уменьшенной версией той самой проблемы, о которой CISA предупреждает коммунальные службы.
Хорошая новость в том, что устранить подобные уязвимости дома гораздо проще, чем модернизировать десятилетиями работавшую промышленную систему управления. Отключение неиспользуемых функций удалённого администрирования, смена заводских учётных данных, регулярное обновление прошивки и использование VPN для любого удалённого доступа к домашней сети — это вполне достижимые шаги, которые существенно снижают вашу уязвимость.
Практические выводы
Начните с аудита собственной сети на предмет устройств, которые могут быть открыты так же, как были открыты эти ПЛК. Зайдите в настройки роутера и отключите удалённое управление, если оно вам действительно не нужно. Смените все заводские имена пользователей и пароли на подключённых устройствах, включая камеры, термостаты и сетевые хранилища. Следите за обновлениями прошивки роутера и IoT-устройств, поскольку многие эксплуатируемые уязвимости уже закрыты производителями. Если вам нужен удалённый доступ к домашней сети, используйте VPN, а не выставляйте интерфейс администратора устройства напрямую в интернет.
Предупреждение CISA о кибератаках на объекты водоснабжения — напоминание о том, что критическая инфраструктура и домашние сети разделяют одну и ту же фундаментальную слабость: системы, открытые в интернет без должной защиты, — это прямое приглашение. Несколько простых действий сегодня помогут закрыть эту дверь прежде, чем её найдёт кто-то другой.




