Резюме
- В анализе Forescout от 5 августа говорится, что запрос в Shodan от 3 августа выявил 4 407 контроллеров, открывающих порт 44818 EtherNet/IP в интернет.
- На США пришлось 2 844 результата, или 65%; в Канаде — 513, Испании — 146, Италии — 109, Австралии — 96.
- Более 70% результатов по США находились в сетях крупных мобильных операторов, что указывает на поверхность атаки из-за сотовой маршрутизации, а не на взлом оператора.
- Forescout обнаружил 22 хоста в городах, упомянутых в текущей кампании против водоканалов, но не смог подтвердить, что эти хосты были скомпрометированы.
- Девятнадцать из 22, судя по прошивке, были уязвимы для CVE-2017-16740; ни активация Modbus TCP, ни эксплуатация подтверждены не были.
- FBI сообщает об инцидентах как минимум в семи штатах с 27 июля, тогда как Forescout говорит о 12; показатель FBI является авторитетным числом инцидентов, и расхождение остаётся существенным.
Экспозиция — первый знаменатель, а не количество инцидентов
Число 4 407 получено в результате поиска устройств, доступных из интернета, с открытым портом EtherNet/IP 44818. Это количество результатов поиска по определённому запросу в определённый момент. Это не число систем водоснабжения, уникальных организаций, жертв или скомпрометированных контроллеров. Одна организация может эксплуатировать несколько устройств, а открытый хост может обслуживать процесс, не связанный с водной инфраструктурой.
Эта граница не делает результат безобидным. Промышленный контроллер, доступный из публичного интернета, даёт злоумышленнику путь для обнаружения и взаимодействия, который обычно следует устранять или строго контролировать. Но анализ инцидентов становится менее полезным, когда доступность риторически превращается в компрометацию.
Сотовая маршрутизация — точка концентрации
Forescout сообщил, что более 70% результатов по США находились в сетях крупных мобильных операторов. Сотовые маршрутизаторы часто используются для подключения удалённых объектов коммунальной инфраструктуры там, где фиксированная связь дорога. Операционное удобство может создавать публичный маршрут к оборудованию, которое владельцы считали изолированным.
Концентрация не свидетельствует о том, что оператор был взломан или владеет контроллером. Она указывает на пересечение назначения адресов, маршрутизации, политики межсетевых экранов и настроек клиента. Поэтому устранение требует сотрудничества: владельцы активов должны инвентаризировать и изолировать системы, а поставщики связи — помочь выявить открытые конечные точки и предложить частную адресацию или управляемые средства контроля.
Состав устройств указывает на оборудование с длительным сроком службы
На MicroLogix 1400 пришлось 50% результатов Forescout, на CompactLogix 1769 — 22%, на MicroLogix 1100 — 8% и на ControlLogix 5590 — 8%. Присутствие более старых семейств иллюстрирует длительный срок эксплуатации промышленных систем. Замена может требовать простоя, повторной валидации и изменений физических процессов, поэтому установка обновлений не так проста, как обновление офисного ПО.
Длительный срок службы повышает важность компенсирующих мер. Удаление прямых интернет-маршрутов, размещение удалённого доступа за аутентифицируемыми шлюзами, мониторинг активности протоколов и поддержание восстанавливаемых резервных копий логики могут снизить риск даже там, где контроллер нельзя заменить немедленно.
Двадцать два пересечения не означают двадцать две компрометации
Forescout сопоставил результаты сканирования с городами, названными в недавней кампании против водоканалов, и обнаружил 22 хоста. Девятнадцать находились в сети одного и того же мобильного оператора. Пересечение полезно для приоритизации проверки, но Forescout прямо указал, что не смог подтвердить компрометацию именно этих устройств.
Общая география и общий оператор могут быть следствием общих закупок и сетевого проектирования. Они не устанавливают общее владение, атрибуцию атакующего или единый путь вторжения. Эти 22 хоста следует рассматривать как очередь проверки с высоким приоритетом, а не как список жертв.
Уязвимость прошивки всё равно требует отсутствующего условия
Девятнадцать из 22 хостов, судя по прошивке, оказались уязвимы для CVE-2017-16740. В уведомлении Rockwell описана граница затрагиваемых версий прошивки. Forescout также отмечает, что для эксплуатации требуется включённый Modbus TCP — условие, которое он не смог подтвердить удалённо. Нет данных о том, что уязвимость использовалась в этой кампании.
Это отделяет подверженность от эксплуатируемости и эксплуатации. Версия прошивки может попадать в затрагиваемый диапазон при выключенной необходимой службе; эксплуатируемая система может оставаться неатакованной. Защитникам всё равно следует устранять это условие, но в отчётности не следует смешивать стадии.
Отчёт FBI определяет подтверждённые операционные последствия
FBI и EPA сообщают, что коммунальные предприятия по меньшей мере в семи штатах с 27 июля уведомляли об инцидентах. Злоумышленники меняли IP-адреса и пароли контроллеров, что приводило к потере мониторинга или управления; среди сообщённых последствий — падение давления и затопление, а одна жертва обнаружила изменённый файл проекта ПЛК. В предупреждении не указывается, кто стоит за этой активностью.
В статье Forescout говорится по меньшей мере о 12 штатах. Поскольку страница FBI является авторитетным уведомлением об инцидентах, семь — это обоснованное опубликованное число, пока агентство его не обновит. Расхождение следует сохранять, а не незаметно сглаживать. Это также показывает, почему статистика сканирования не может заменить учёт инцидентов.
Независимые сканирования — не чистый временной ряд
Censys 30 июля насчитал 4 148 хостов Rockwell или Allen-Bradley и сообщил, что на Verizon Business, AT&T Mobility и T-Mobile USA пришлось 59%. Запрос Forescout в Shodan 3 августа выявил 4 407. Разные поисковые системы, логика запросов, даты и классификация могут давать разные знаменатели, поэтому эту разницу не следует называть ростом.
В рамках собственной методики Forescout число открытых результатов снизилось с 7 814 в марте 2020 года до 4 169 в июне 2026 года, а затем выросло до 4 407 в августовском снимке. Эта более длительная картина указывает на существенное сокращение, но также на сохраняющийся остаток и недавний отскок в пределах той же серии.
Источники
- Forescout — анализ безопасности OT: открытые устройства, атакованные в системах водоснабжения США
- FBI — злоумышленники нацелились на доступные из интернета программируемые логические контроллеры в секторе водоснабжения и водоотведения
- Censys — предупреждение CISA: атаки на ПЛК водонапорных башен
- Rockwell Automation — уведомление по безопасности PN1010
- The Hacker News — более 4 400 ПЛК Rockwell открыты в интернете
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
