Иностранные хакеры меняли настройки насосов в двух водоканалах
Иностранные хакеры проникли в системы управления двух небольших частных водоканалов в американском штате Колорадо и смогли вмешаться в работу оборудования. Злоумышленники изменили настройки, отключили удалённый доступ и сигналы тревоги, а также скорректировали циклы работы насосов, однако подача и качество воды, по данным властей, не пострадали. Оба объекта принадлежат частным компаниям и обслуживают менее 200 человек каждый. Названия водоканалов власти не раскрывают. Вторжения произошли в конце августа и продолжались недолго: операторы самостоятельно восстановили контроль, после чего уведомили власти штата. Нарушений в процессах очистки воды и угрозы для населения специалисты не обнаружили.
Кто именно стоял за атаками, пока неизвестно. Власти Колорадо называют участников иностранными злоумышленниками, но не связывают инциденты с конкретной страной или группировкой. Одновременно американские ведомства отслеживают кампанию связанных с Ираном хакеров против объектов водоснабжения и канализации, поэтому возможная связь рассматривается лишь как контекст, а не как установленная атрибуция.
Новые инциденты произошли вскоре после серии атак на американскую водную инфраструктуру. В июле злоумышленники атаковали более 100 доступных из интернета систем водоснабжения и очистки сточных вод примерно в двенадцати штатах. В обновлённых рекомендациях американское агентство по кибербезопасности отдельно указало на опасность прямого подключения промышленного оборудования к интернету.
Основной целью предыдущей волны становились программируемые логические контроллеры. Такие небольшие промышленные компьютеры получают данные от датчиков и управляют физическим оборудованием, например насосами, клапанами и приводами. Поэтому захват контроллера способен выйти за пределы обычного взлома компьютерной сети и повлиять непосредственно на технологический процесс.
ФБР и Агентство по охране окружающей среды США ещё 30 июля предупредили об атаках на контроллеры Rockwell Automation Allen-Bradley MicroLogix 1100 и 1400, доступные напрямую из интернета. В некоторых случаях хакеры меняли IP-адреса и пароли, из-за чего операторы теряли возможность наблюдать за оборудованием или управлять им. На отдельных объектах такие вмешательства уже приводили к нарушениям работы водоснабжения.
Федеральные специалисты рекомендуют полностью убрать промышленные контроллеры из открытого интернета, а необходимый удалённый доступ пропускать через защищённые шлюзы и межсетевые экраны. Владельцам объектов также советуют использовать уникальные пароли, ограничивать соединения только разрешёнными устройствами и заранее отрабатывать переход на ручное управление. Случаи в Колорадо показывают, что даже небольшой водоканал может стать целью, если оборудование, управляющее физическим процессом, остаётся доступным извне.