FBI, NSA i CISA wydały oficjalne ostrzeżenie w związku z wspieranymi przez państwo irańskimi hakerami aktywnie infiltrującymi połączone z Internetem systemy kontroli przemysłowej u amerykańskich dostawców energii i wody. Według doniesień te włamania powodują zakłócenia w działaniu i wyłączają krytyczne funkcje monitorowania bezpieczeństwa.
Zakres zagrożenia cyberbezpieczeństwa
Władze federalne opublikowały zaktualizowane ostrzeżenie doradcze, że irańskie podmioty powiązane z państwem skutecznie wykorzystują sieci operacyjne połączone z Internetem. Ataki skupiają się na programowalnych sterownikach logicznych, które stanowią szkielet operacji przemysłowych. Początkowo obserwowano sprzęt namierzający firmy Rockwell, dochodzenie znacznie się rozszerzyło i objęło krytyczny sprzęt produkowany przez Schneider Electric i Siemens. Urzędnicy ostrzegają, że praktycznie wszystkie przemysłowe systemy sterowania, które pozostają wystawione na publiczny dostęp do Internetu, są narażone na zwiększone ryzyko naruszenia bezpieczeństwa. Manipulując danymi wyświetlanymi na tych interfejsach kontrolnych, osoby atakujące tworzą fałszywe narracje operacyjne, które mogą prowadzić do fizycznych przestojów i niestabilności podstawowych usług.
Operacje taktyczne i zagrożenia bezpieczeństwa
Zaawansowanie tych włamań wykracza poza zwykłą kradzież danych lub szpiegostwo, stwarzając bezpośrednie zagrożenie dla bezpieczeństwa obiektu. Według śledczych federalnych co najmniej jeden dostawca infrastruktury doświadczył naruszenia, w wyniku którego hakerzy zmienili wewnętrzną logikę programowania specjalnie w celu wyłączenia krytycznych funkcji zamykania i alarmowania. Ten taktyczny manewr skutecznie oślepił operatorów, umożliwiając systemom przemysłowym przejście w niebezpieczny stan bez wyzwalania niezbędnych ostrzeżeń lub ręcznych interwencji. Takie działania stanowią celowe przejście w stronę destrukcyjnych operacji cybernetycznych. Agencje podkreślają, że główną motywacją tych destrukcyjnych wysiłków wydaje się być odwet związany z trwającym konfliktem geopolitycznym z udziałem Stanów Zjednoczonych, Izraela i Iranu, który rozpoczął się w lutym.
Szerszy schemat działalności powiązanej z Iranem
Te niedawne ataki na infrastrukturę stanowią część większej, ewoluującej kampanii cyfrowej agresji przypisywanej podmiotom irańskim od wybuchu regionalnych działań wojennych. Spektrum tych operacji jest szerokie i obejmuje tradycyjne szpiegostwo, publiczne ujawnianie prywatnych danych oraz agresywne, destrukcyjne wdrażanie złośliwego oprogramowania. Warto zauważyć, że kolektyw hakerski zidentyfikowany jako Handala został powiązany z kilkoma głośnymi incydentami, w tym zdalnym skasowaniem dziesiątek tysięcy urządzeń w amerykańskiej firmie medycznej Stryker. Chociaż grupa twierdziła również, że w czerwcu nałamała się na dostawcę wody w Kalifornii, docelowe przedsiębiorstwo stwierdziło, że późniejsze dochodzenie nie ujawniło żadnych dowodów na nieuprawniony dostęp do ich sieci kontroli operacyjnej.
⚖ The Balanced View
Concerns & criticism
Agencje federalne są głęboko zaniepokojone faktem, że utrzymywanie się tych włamań w połączeniu z udaną modyfikacją logiki krytycznej dla bezpieczeństwa w sterownikach przemysłowych stwarza wysokie prawdopodobieństwo wystąpienia szkód fizycznych na dużą skalę, jeśli luki w zabezpieczeniach infrastruktury narażonej na działanie Internetu nie zostaną pilnie usunięte.
→What's next
Wzywa się dostawców infrastruktury krytycznej do natychmiastowego przeprowadzenia audytu swoich systemów połączonych z Internetem i zwiększenia bezpieczeństwa programowalnych sterowników logicznych. Oczekuje się, że agencje federalne będą na bieżąco dostarczać aktualizacje techniczne, monitorując ewoluujące strategie tych wspieranych przez państwo grup hakerskich.