Резюме

  • В анализе Forescout от 5 августа говорится, что запрос в Shodan от 3 августа выявил 4 407 контроллеров, открывающих порт 44818 EtherNet/IP в интернет.
  • На США пришлось 2 844 результата, или 65%; в Канаде — 513, Испании — 146, Италии — 109, Австралии — 96.
  • Более 70% результатов по США находились в сетях крупных мобильных операторов, что указывает на поверхность атаки из-за сотовой маршрутизации, а не на взлом оператора.
  • Forescout обнаружил 22 хоста в городах, упомянутых в текущей кампании против водоканалов, но не смог подтвердить, что эти хосты были скомпрометированы.
  • Девятнадцать из 22, судя по прошивке, были уязвимы для CVE-2017-16740; ни активация Modbus TCP, ни эксплуатация подтверждены не были.
  • FBI сообщает об инцидентах как минимум в семи штатах с 27 июля, тогда как Forescout говорит о 12; показатель FBI является авторитетным числом инцидентов, и расхождение остаётся существенным.

Экспозиция — первый знаменатель, а не количество инцидентов

Число 4 407 получено в результате поиска устройств, доступных из интернета, с открытым портом EtherNet/IP 44818. Это количество результатов поиска по определённому запросу в определённый момент. Это не число систем водоснабжения, уникальных организаций, жертв или скомпрометированных контроллеров. Одна организация может эксплуатировать несколько устройств, а открытый хост может обслуживать процесс, не связанный с водной инфраструктурой.

Эта граница не делает результат безобидным. Промышленный контроллер, доступный из публичного интернета, даёт злоумышленнику путь для обнаружения и взаимодействия, который обычно следует устранять или строго контролировать. Но анализ инцидентов становится менее полезным, когда доступность риторически превращается в компрометацию.

Сотовая маршрутизация — точка концентрации

Forescout сообщил, что более 70% результатов по США находились в сетях крупных мобильных операторов. Сотовые маршрутизаторы часто используются для подключения удалённых объектов коммунальной инфраструктуры там, где фиксированная связь дорога. Операционное удобство может создавать публичный маршрут к оборудованию, которое владельцы считали изолированным.

Концентрация не свидетельствует о том, что оператор был взломан или владеет контроллером. Она указывает на пересечение назначения адресов, маршрутизации, политики межсетевых экранов и настроек клиента. Поэтому устранение требует сотрудничества: владельцы активов должны инвентаризировать и изолировать системы, а поставщики связи — помочь выявить открытые конечные точки и предложить частную адресацию или управляемые средства контроля.

Состав устройств указывает на оборудование с длительным сроком службы

На MicroLogix 1400 пришлось 50% результатов Forescout, на CompactLogix 1769 — 22%, на MicroLogix 1100 — 8% и на ControlLogix 5590 — 8%. Присутствие более старых семейств иллюстрирует длительный срок эксплуатации промышленных систем. Замена может требовать простоя, повторной валидации и изменений физических процессов, поэтому установка обновлений не так проста, как обновление офисного ПО.

Длительный срок службы повышает важность компенсирующих мер. Удаление прямых интернет-маршрутов, размещение удалённого доступа за аутентифицируемыми шлюзами, мониторинг активности протоколов и поддержание восстанавливаемых резервных копий логики могут снизить риск даже там, где контроллер нельзя заменить немедленно.

Двадцать два пересечения не означают двадцать две компрометации

Forescout сопоставил результаты сканирования с городами, названными в недавней кампании против водоканалов, и обнаружил 22 хоста. Девятнадцать находились в сети одного и того же мобильного оператора. Пересечение полезно для приоритизации проверки, но Forescout прямо указал, что не смог подтвердить компрометацию именно этих устройств.

Общая география и общий оператор могут быть следствием общих закупок и сетевого проектирования. Они не устанавливают общее владение, атрибуцию атакующего или единый путь вторжения. Эти 22 хоста следует рассматривать как очередь проверки с высоким приоритетом, а не как список жертв.

Уязвимость прошивки всё равно требует отсутствующего условия

Девятнадцать из 22 хостов, судя по прошивке, оказались уязвимы для CVE-2017-16740. В уведомлении Rockwell описана граница затрагиваемых версий прошивки. Forescout также отмечает, что для эксплуатации требуется включённый Modbus TCP — условие, которое он не смог подтвердить удалённо. Нет данных о том, что уязвимость использовалась в этой кампании.

Это отделяет подверженность от эксплуатируемости и эксплуатации. Версия прошивки может попадать в затрагиваемый диапазон при выключенной необходимой службе; эксплуатируемая система может оставаться неатакованной. Защитникам всё равно следует устранять это условие, но в отчётности не следует смешивать стадии.

Отчёт FBI определяет подтверждённые операционные последствия

FBI и EPA сообщают, что коммунальные предприятия по меньшей мере в семи штатах с 27 июля уведомляли об инцидентах. Злоумышленники меняли IP-адреса и пароли контроллеров, что приводило к потере мониторинга или управления; среди сообщённых последствий — падение давления и затопление, а одна жертва обнаружила изменённый файл проекта ПЛК. В предупреждении не указывается, кто стоит за этой активностью.

В статье Forescout говорится по меньшей мере о 12 штатах. Поскольку страница FBI является авторитетным уведомлением об инцидентах, семь — это обоснованное опубликованное число, пока агентство его не обновит. Расхождение следует сохранять, а не незаметно сглаживать. Это также показывает, почему статистика сканирования не может заменить учёт инцидентов.

Независимые сканирования — не чистый временной ряд

Censys 30 июля насчитал 4 148 хостов Rockwell или Allen-Bradley и сообщил, что на Verizon Business, AT&T Mobility и T-Mobile USA пришлось 59%. Запрос Forescout в Shodan 3 августа выявил 4 407. Разные поисковые системы, логика запросов, даты и классификация могут давать разные знаменатели, поэтому эту разницу не следует называть ростом.

В рамках собственной методики Forescout число открытых результатов снизилось с 7 814 в марте 2020 года до 4 169 в июне 2026 года, а затем выросло до 4 407 в августовском снимке. Эта более длительная картина указывает на существенное сокращение, но также на сохраняющийся остаток и недавний отскок в пределах той же серии.

Источники