Нещодавно американські та міжнародні агенції з кібербезпеки та правоохоронні органи випустили спільний інформаційний бюлетень, покликаний привернути увагу до тривалої зловмисної кібер-активності проросійських хактивістів, що націлена на організації з АСУ ТП Інфраструктурою в Північній Америці та Європі.
У річницю атаки на Colonial Pipeline 7 травня група кібербезпеки та правоохоронних органів США, Канади та Великобританії опублікувала інформаційний бюлетень, в якому попередила, що проросійські хактивісти атакують та зламують системи операційних технологій (OT) у північноамериканському та європейському секторах, включаючи системи водопостачання та водовідведення (WWS), греблі, енергетику, а також продовольство та сільське господарство. Згідно з документом, ця шкідлива активність спостерігається з 2022 року до квітня 2024 року.
Це останнє попередження інформує про те, що у зловмисників та національних держав з’явилися нові можливості сіяти хаос, виводити з ладу або відключати критично важливу інфраструктуру, використовуючи вразливості в ІТ- та ОТ-системах.
Що потрібно знати
В останні роки різні урядові агентства попереджають, що проросійські хактивісти отримують віддалений доступ до систем OT, використовуючи відкриті підключення до Інтернету та застаріле програмне забезпечення для віддаленого доступу до Virtual Network Computing (VNC). Ці хактивісти використовують паролі користувачів до людино-машинного інтерфейсу (HMIs), встановлені на заводі за замовчуванням, а також слабкі паролі без багатофакторної автентифікації.
В останньому інформаційному бюлетені повідомляється, що на початку 2024 року проросійські хактивісти були помічені у використанні різних методів для отримання віддаленого доступу до програмованих терміналів та внесення змін до базової системи OT.
Ці методи включають:
- Використання протоколу VNC для доступу до HMI та внесення змін до базових OT активів. VNC використовується для віддаленого доступу до графічних інтерфейсів, включаючи HMI, які управляють OT-системами.
- Використання протоколу VNC Remote Frame Buffer для входу в HMI для управління системами OT.
- Використання VNC через порт 5900 для доступу до HMI за допомогою стандартних облікових даних та слабких паролів на облікових записах, не захищених багатофакторною автентифікацією.
Після маніпуляцій з їх HMI жертви повідомили про обмежені фізичні порушення, пов’язані з перевищенням нормальних робочих параметрів водяних насосів та повітродувного обладнання. У кожному випадку хактивісти виставляли максимальні значення, змінювали інші налаштування, відключали механізми сигналізації та змінювали адміністративні паролі, щоб заблокувати операторів WWS. У деяких жертв-Замовників відбулося незначне переповнення резервуарів, але більшість із них відразу після цього повернулися до ручного управління та швидко відновили роботу.
Що вам потрібно зробити
В інформаційному бюлетені рекомендується вжити таких дій:
- Негайно змініть усі паролі за замовчуванням для пристроїв OT (включаючи PLCs та HMIs) та використовуйте надійні, унікальні паролі.
- Обмежити доступ ОТ-систем в Інтернет.
- Впровадити багатофакторну автентифікацію для всіх видів доступу до мережі OT.
Компанія Tenable також рекомендує постачальникам послуг критичної інфраструктури дотримуватися кількох додаткових базових рекомендацій для запобігання атакам, наприклад:
- Використовувати криптографічні ключі на додаток до протоколів захисту паролем, таких як ротація паролів, для захисту віддаленого доступу.
- Вести журнал та аудит мережевої активності підрядників та співробітників ОП для запобігання атакам на основі ідентифікаційних даних та облікових даних.
Спільний інформаційний бюлетень опублікований Агентством з кібербезпеки та захисту інфраструктури (CISA), Федеральним бюро розслідувань (FBI), Агентством національної безпеки (NSA), Агентством з охорони навколишнього середовища (EPA), Міністерством енергетики (DOE), Міністерством сільського господарства США (USDA) , Управлінням з контролю за продуктами та ліками (FDA), Глобальним центром обміну інформацією та аналізу (MS-ISAC), Канадським центром кібербезпеки (CCCS) та Національним центром кібербезпеки Сполученого Королівства (NCSC-UK).
Джерело: As Pro-Russia Hactivists Target OT Systems, Here’s What You Need To Know
