CISA б'є на сполох щодо атак на водний сектор
Агентство США з кібербезпеки та захисту інфраструктури (CISA) випустило попередження про значне зростання кількості атак, спрямованих на програмовані логічні контролери (ПЛК), доступні в Інтернеті, які використовуються в секторі водопостачання та водовідведення. Ці пристрої є цифровими робочими конячками на очисних спорудах і в розподільчих системах, керуючи насосами, клапанами та дозуванням хімікатів, що забезпечують безпеку питної води та належне очищення стічних вод.
Попередження агентства свідчить про те, що зловмисники все частіше сканують та експлуатують ПЛК, які були підключені безпосередньо до Інтернету, найчастіше для зручності віддаленого моніторингу чи обслуговування. Коли ці пристрої промислового контролю залишаються відкритими без належного захисту, вони стають легкодоступною точкою входу для атакуючих, які прагнуть порушити роботу, а не викрадати дані.
Це не просто ізольована технічна примітка. Підприємства водопостачання та водовідведення є частиною критичної інфраструктури країни, і попередження CISA відображає ширшу тенденцію: життєво важливі служби, які ніколи не проєктувалися з урахуванням сучасної мережевої безпеки, тепер відкрито сидять в Інтернеті, доступні для будь-кого, хто сканує вразливі порти.
Чому ПЛК стають дедалі привабливішою ціллю
Програмовані логічні контролери були створені десятиліттями тому для надійного керування фізичними процесами, а не для протистояння кібератакам. Багато з них досі працюють на застарілому програмному забезпеченні, використовують слабкі або стандартні облікові дані та не мають базових засобів автентифікації. У міру того, як комунальні підприємства модернізували свою роботу, додаючи віддалений доступ для інженерів і техніків, деякі з цих контролерів опинилися безпосередньо доступними з Інтернету без брандмауера чи VPN перед ними.
Зловмисникам не потрібні складні інструменти, щоб знайти ці системи. Пошукові системи, спеціально створені для сканування пристроїв, підключених до Інтернету, дозволяють легко визначити місцезнаходження відкритих ПЛК. Після виявлення слабкі облікові дані або незахищене програмне забезпечення можуть дати зловмиснику можливість маніпулювати фізичним обладнанням, потенційно порушуючи обслуговування будинків і підприємств.
Попередження CISA є частиною тенденції дедалі агресивнішого націлювання на операційні технології (ОТ) у секторах критичної інфраструктури. Це перегукується із ширшою тенденцією знаходження зловмисниками творчих шляхів до організацій, які керують основними службами, подібно до того, як ФБР попереджало про зловмисників, які фізично видають себе за ІТ-персонал юридичних фірм, щоб отримати доступ. Незалежно від того, чи це відкрите обладнання, чи соціальна інженерія, спільним знаменником є експлуатація зловмисниками слабкої ланки в системі захисту організації.
Як атаки на критичну інфраструктуру пов'язані з вашою домашньою мережею
Легко припустити, що атаки на системи керування водоканалів абсолютно не пов'язані з особистою кібербезпекою, але основні вразливості напрочуд схожі на ті, з якими стикаються багато домогосподарств із власними роутерами, розумними пристроями та IoT-гаджетами.
Так само, як деякі водоканали виставляють ПЛК безпосередньо в Інтернет без належного захисту, багато споживачів, самі того не знаючи, роблять те саме з домашніми роутерами, камерами безпеки та розумними термостатами. Стандартні паролі, застаріле програмне забезпечення та відкриті порти віддаленого доступу є поширеними як на промисловій системі керування, так і в домашній мережі. Масштаб різний, але основна вразливість — незахищені пристрої, доступні з відкритого Інтернету, — однакова.
Рекомендовані CISA виправлення для комунальних підприємств, зокрема сегментування мереж, відключення непотрібного віддаленого доступу та вимога безпечних з'єднань, таких як VPN, для будь-якого віддаленого керування, повністю збігаються з порадами, які фахівці з безпеки дають власникам будинків. Розміщення VPN між віддаленим користувачем і чутливим пристроєм, незалежно від того, чи це контролер водопостачання, чи домашня камера безпеки, додає критичний рівень автентифікації та шифрування, який не дає випадковим зловмисникам просто натрапити на відкриті двері.
Що це означає для вас
Ви не відповідаєте за безпеку водоочисної станції, але це попередження є корисним дзеркалом для вашої власної мережі. Якщо панель адміністрування вашого домашнього роутера, розумна камера чи NAS-пристрій доступні безпосередньо з Інтернету без попереднього VPN або надійної автентифікації, ви стикаєтесь із тією самою проблемою, про яку CISA попереджає комунальні підприємства, тільки в меншому масштабі.
Хороша новина полягає в тому, що виправити це вдома набагато простіше, ніж модернізувати десятилітню промислову систему керування. Вимкнення функцій віддаленого адміністрування, які ви не використовуєте, зміна стандартних облікових даних, оновлення програмного забезпечення та використання VPN для віддаленого доступу до домашньої мережі — це цілком досяжні кроки, які суттєво зменшують вашу вразливість.
Практичні висновки
Почніть з аудиту власної мережі на наявність пристроїв, які можуть бути відкриті так само, як ці ПЛК. Увійдіть у налаштування роутера та вимкніть віддалене керування, якщо воно вам спеціально не потрібне. Змініть усі стандартні імена користувачів і паролі на підключених пристроях, включаючи камери, термостати та мережеві сховища. Регулярно оновлюйте програмне забезпечення роутера та IoT-пристроїв, оскільки багато вразливостей, якими користуються, уже виправлені виробниками. Якщо вам потрібен віддалений доступ до домашньої мережі, використовуйте VPN, а не виставляйте інтерфейс адміністрування пристрою безпосередньо в Інтернет.
Попередження CISA про кібератаки на водоканали є нагадуванням про те, що критична інфраструктура та домашні мережі мають одну й ту саму фундаментальну вразливість: незахищені системи, доступні в Інтернеті, є відкритим запрошенням для зловмисників. Зробивши кілька практичних кроків зараз, ви можете зачинити ці двері, поки хтось не виявив їх відкритими.




