การโจมตีทางไซเบอร์ของอิหร่านต่อระบบประปามินนิโซตาส่งสัญญาณการเปลี่ยนแรงจูงใจ

การโจมตีทางไซเบอร์ที่มีการประสานงานกันต่อเทคโนโลยีปฏิบัติการ (OT) ของระบบประปาและบำบัดน้ำเสียชุมชนมากกว่า 30 แห่งทั่วรัฐมินนิโซตา ขณะนี้ถูกระบุว่าเป็นฝีมือของกลุ่มที่รัฐอิหร่านให้การสนับสนุน การโจมตีครั้งนี้ไม่เหมือนกับเหตุการณ์แรนซัมแวร์ที่พาดหัวข่าวอยู่ทั่วไป เพราะไม่มีการทิ้งบันทึกเรียกค่าไถ่และไม่มีการเรียกร้องการชำระเงินใดๆ ตามรายงานแจ้งเตือนการละเมิด การไม่มีอยู่ของสิ่งนั้นคือรายละเอียดที่ผู้สืบสวนกำลังให้ความสนใจมากที่สุด: มันชี้ว่าห่างไกลจากการรีดไถทางการเงิน และมุ่งสู่คำสั่งให้ก่อกวนซึ่งมีแรงจูงใจทางการเมือง

การโจมตีซึ่งเกิดขึ้นในช่วงเวลาสั้นๆ ในปลายเดือนกรกฎาคม มุ่งเป้าไปที่ระบบควบคุมอุตสาหกรรมที่ใช้ในการบำบัดน้ำและแจกจ่ายน้ำในชุมชนหลายสิบแห่งในมินนิโซตา หากคุณต้องการทราบลำดับเหตุการณ์ทั้งหมดว่าเหตุการณ์ลุกลามไปยังกว่า 30 ระบบในเวลาเพียงสองวันได้อย่างไร รายงานก่อนหน้านี้ของเราเกี่ยวกับการโจมตีทางไซเบอร์ต่อระบบประปามินนิโซตา วิเคราะห์การตรวจจับและตอบสนองเบื้องต้น

ทำไมการไม่มีบันทึกเรียกค่าไถ่จึงเปลี่ยนวิธีการคิด

กลุ่มอาชญากรไซเบอร์ส่วนใหญ่ที่บุกรุกเครือข่ายสาธารณูปโภคต้องการเงิน พวกเขาเข้ารหัสข้อมูล ล็อกผู้ปฏิบัติงานออกจากระบบ และทิ้งคำแนะนำสำหรับการชำระเงินคริปโตเคอร์เรนซี แนวทางที่คุ้นเคยนี้ทำให้ผู้ตอบสนองต่อเหตุการณ์มักมองว่าบันทึกเรียกค่าไถ่เปรียบเสมือนลายนิ้วมือ ซึ่งช่วยให้ระบุกลุ่มที่อยู่เบื้องหลังการโจมตีและคาดการณ์การเคลื่อนไหวครั้งต่อไปได้

การโจมตีครั้งนี้ทำลายรูปแบบดังกล่าวอย่างสิ้นเชิง เมื่อไม่มีการกรรโชกทรัพย์และไม่มีความพยายามที่จะเปลี่ยนการบุกรุกให้เป็นเงิน ทฤษฎีที่ผู้สืบสวนกำลังใช้คือเป้าหมายคือการก่อกวนเพื่อตัวมันเอง หรือเพื่อแสดงศักยภาพ ความแตกต่างนี้สำคัญเพราะมันเปลี่ยนแปลงวิธีที่สาธารณูปโภค หน่วยงานกำกับดูแล และประชาชนควรคิดถึงความเสี่ยง ผู้โจมตีที่มีแรงจูงใจทางการเงินต้องการให้ระบบกลับมาออนไลน์เร็วเมื่อได้รับเงินแล้ว กลุ่มที่รัฐสนับสนุนซึ่งทำตามคำสั่งให้ก่อกวนไม่มีแรงจูงใจเช่นนั้น ซึ่งอาจทำให้ระยะเวลาในการกู้คืนคาดเดาได้น้อยลงและเจตนาที่แฝงอยู่นั้นยากที่จะต่อรองให้หมดไป

เป็นส่วนหนึ่งของรูปแบบที่กว้างขึ้นในการมุ่งเป้า OT โดยรัฐสนับสนุน

ในช่วงสองปีที่ผ่านมา ระบบประปาและบำบัดน้ำเสียกลายเป็นเป้าหมายที่เด่นชัดมากขึ้นสำหรับกลุ่มแฮ็กเกอร์ที่เชื่อมโยงกับรัฐบาลต่างประเทศ ส่วนใหญ่เป็นเพราะระบบเหล่านี้รวมหน้าที่สาธารณะที่สำคัญเข้ากับทีมความมั่นคงปลอดภัยไซเบอร์ที่มีทรัพยากรจำกัดในหลายกรณี ระบบเทศบาลขนาดเล็กและขนาดกลางมักใช้ตัวควบคุมตรรกะที่โปรแกรมได้ (PLC) และอุปกรณ์ OT รุ่นเก่าที่ไม่เคยถูกออกแบบมาให้รับมือกับสภาพแวดล้อมภัยคุกคามในปัจจุบัน สิ่งนี้ทำให้เป็นจุดเริ่มต้นที่น่าสนใจสำหรับกลุ่มที่ต้องการพิสูจน์ว่าพวกเขาสามารถเข้าถึงโครงสร้างพื้นฐานทางกายภาพได้

นี่ไม่ใช่ปรากฏการณ์ที่เกิดขึ้นอย่างโดดเดี่ยวเฉพาะรัฐชาติใดรัฐชาติหนึ่งหรือภาคส่วนใดภาคส่วนหนึ่ง รายงานของเราเกี่ยวกับ ผู้รับเหมาไซเบอร์จีนที่เพิ่งถูกเปิดโปง แสดงให้เห็นว่าหลายรัฐกำลังสร้างระบบนิเวศผู้รับเหมาโดยเฉพาะเพื่อสนับสนุนแคมเปญการบุกรุกต่อโครงสร้างพื้นฐานและเครือข่ายของต่างประเทศ ไม่ว่าผู้กระทำจะเป็นอิหร่าน จีน หรืออื่นๆ จุดร่วมคือความต้องการที่เพิ่มขึ้นในการเข้าถึงระบบที่แต่เดิมเคยถูกมองว่าคลุมเครือหรือท้องถิ่นเกินกว่าจะคุ้มค่าที่จะตกเป็นเป้าหมาย

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากคุณอาศัยอยู่ในชุมชนใดชุมชนหนึ่งในมินนิโซตาที่ได้รับผลกระทบ ความกังวลทันทีตรงไปตรงมา: น้ำปลอดภัยหรือไม่ และบริการเชื่อถือได้หรือไม่ เจ้าหน้าที่ที่สืบสวนเหตุการณ์นี้ไม่ได้ระบุว่ามีภาวะฉุกเฉินด้านสาธารณสุขที่เชื่อมโยงโดยตรงกับการบุกรุก แต่การหยุดชะงักใดๆ ต่อระบบ OT ในระบบสาธารณูปโภคด้านน้ำสมควรได้รับการเฝ้าระวังอย่างใกล้ชิดจากหน่วยงานท้องถิ่นและความโปร่งใสต่อผู้อยู่อาศัยอย่างต่อเนื่อง

นอกเหนือจากเหตุการณ์ที่เกิดขึ้นทันที มีมิติด้านความเป็นส่วนตัวและความปลอดภัยที่ควรทำความเข้าใจ การโจมตีต่อเทคโนโลยีปฏิบัติการแตกต่างจากการละเมิดข้อมูลที่คนส่วนใหญ่มักเชื่อมโยงกับ "การโจมตีทางไซเบอร์" โดยทั่วไปจะไม่มีฐานข้อมูลลูกค้าถูกขโมย ไม่มีข้อมูลส่วนบุคคลถูกเปิดเผยเพื่อขาย แต่ความเสี่ยงอยู่ที่ความเชื่อถือได้และความสมบูรณ์ของบริการทางกายภาพที่ผู้คนพึ่งพาอยู่ทุกวัน นั่นทำให้เรื่องนี้เป็นข่าวเกี่ยวกับความปลอดภัยสาธารณะและความยืดหยุ่นของโครงสร้างพื้นฐานมากกว่าความเป็นส่วนตัวส่วนบุคคล แม้ว่าทั้งสองจะเกี่ยวพันกันมากขึ้นเมื่อระบบเทศบาลหลายแห่งทำให้การดำเนินงานเป็นดิจิทัลและขยายการเข้าถึงระยะไกลเพื่อการบำรุงรักษาและการเฝ้าระวัง

สำหรับผู้ดูแลระบบ IT และ OT ของเทศบาล บทเรียนที่ได้ไม่เกี่ยวกับตัวผู้คุกคามคนใดคนหนึ่ง แต่เกี่ยวกับปริมาณความสนใจที่ระบบประปาได้รับโดยรวมที่เพิ่มขึ้น มาตรการเสริมความแข็งแกร่งพื้นฐาน การแบ่งเครือข่ายระหว่างสภาพแวดล้อม IT และ OT และการแพตช์อย่างรวดเร็วของระบบควบคุมที่เชื่อมต่ออินเทอร์เน็ตยังคงเป็นการป้องกันที่มีประสิทธิภาพสูงสุดไม่ว่าใครจะอยู่เบื้องหลังความพยายามครั้งต่อไป

ข้อปฏิบัติที่นำไปใช้ได้จริง

ผู้อยู่อาศัยในชุมชนที่ได้รับผลกระทบควรติดตามข่าวสารอย่างเป็นทางการจากระบบสาธารณูปโภคน้ำในท้องถิ่นของตน แทนที่จะพึ่งพารายงานมือสอง เนื่องจากระบบสาธารณูปโภคมักเป็นผู้รู้ผลกระทบต่อบริการเป็นรายแรก เจ้าหน้าที่เทศบาลที่ดูแลระบบประปาและบำบัดน้ำเสียควรถือว่าเหตุการณ์นี้เป็นตัวกระตุ้นให้ตรวจสอบจุดเชื่อมต่อระยะไกลเข้าสู่เครือข่าย OT และยืนยันว่าระบบควบคุมไม่ได้เชื่อมต่อโดยตรงกับอินเทอร์เน็ตสาธารณะ และใครก็ตามที่ติดตามแนวโน้มที่กว้างขึ้นของการโจมตีที่รัฐสนับสนุนต่อโครงสร้างพื้นฐานของสหรัฐฯ ควรตระหนักว่าเหตุการณ์ในมินนิโซตาเป็นส่วนหนึ่งของรูปแบบ ไม่ใช่เกิดขึ้นอย่างโดดเดี่ยว: ผู้ปฏิบัติการโครงสร้างพื้นฐานที่สำคัญทุกขนาดอยู่ในเรดาร์ของกลุ่มที่เชื่อมโยงกับรัฐต่างประเทศอย่างชัดเจนแล้ว และการไม่มีการเรียกร้องค่าไถ่ไม่ได้หมายความว่าไม่มีความเสี่ยง