ФБР, АНБ и CISA выпустили официальное предупреждение о хакерах, поддерживаемых иранским государством, которые активно проникают в подключенные к Интернету системы промышленного контроля американских поставщиков энергии и воды. Сообщается, что эти вторжения вызывают сбои в работе и отключение важнейших функций мониторинга безопасности.
Масштаб угрозы кибербезопасности
Федеральные власти выпустили обновленное предупреждение о том, что иранские связанные с государством злоумышленники успешно используют операционные сети, подключенные к Интернету. Основное внимание в этих атаках уделяется программируемым логическим контроллерам, которые служат основой промышленных операций. Первоначально было замечено, что целью расследования является оборудование Rockwell, но расследование значительно расширилось и теперь включает критически важное оборудование производства Schneider Electric и Siemens. Чиновники теперь предупреждают, что практически все системы промышленного контроля, которые остаются доступными общедоступному Интернету, сталкиваются с повышенным риском компрометации. Манипулируя данными, отображаемыми на этих интерфейсах управления, злоумышленники создают ложные операционные повествования, которые могут привести к физическим сбоям и нестабильности в работе основных служб.
Тактические операции и риски безопасности
Сложность этих вторжений выходит за рамки простой кражи данных или шпионажа и представляет прямую угрозу безопасности объектов. По данным федеральных следователей, по крайней мере один поставщик инфраструктуры подвергся взлому, когда хакеры изменили внутреннюю логику программирования специально для отключения критических функций выключения и сигнализации. Этот тактический маневр эффективно ослепил операторов, позволив промышленным системам перейти в небезопасное состояние, не вызывая необходимых предупреждений или ручного вмешательства. Подобные действия представляют собой преднамеренный сдвиг в сторону деструктивных киберопераций. Агентства подчеркивают, что основной мотивацией этих разрушительных усилий, по-видимому, является возмездие, связанное с продолжающимся геополитическим конфликтом с участием США, Израиля и Ирана, который начался в феврале.
Более широкая картина деятельности, связанной с Ираном
Эти недавние атаки на инфраструктуру являются частью более широкой, развивающейся кампании цифровой агрессии, приписываемой иранским субъектам с момента начала региональных военных действий. Спектр этих операций огромен и включает в себя традиционный шпионаж, публичное раскрытие частных данных и агрессивное, разрушительное внедрение вредоносного ПО. Примечательно, что хакерский коллектив, известный как Handala, был связан с несколькими громкими инцидентами, включая удаленное удаление десятков тысяч устройств в американской медицинской фирме Stryker. Хотя группа также утверждала, что в июне взломала систему водоснабжения в Калифорнии, выбранное коммунальное предприятие заявило, что последующее расследование не выявило никаких доказательств несанкционированного доступа к их сети оперативного управления.
⚖ The Balanced View
Concerns & criticism
Федеральные агентства по-прежнему глубоко обеспокоены тем, что постоянство этих взломов в сочетании с успешной модификацией критически важной для безопасности логики в промышленных контроллерах создает высокую вероятность крупномасштабного физического ущерба, если уязвимости в открытой интернет-инфраструктуре не будут срочно устранены.
→What's next
Поставщикам критической инфраструктуры настоятельно рекомендуется немедленно провести аудит своих систем, подключенных к Интернету, и усилить безопасность программируемых логических контроллеров. Ожидается, что федеральные агентства будут предоставлять постоянную техническую информацию, продолжая следить за развитием стратегий этих поддерживаемых государством хакерских групп.