Эксперты из Positive Technologies выкатили свежий репорт. 55% успешных атак на промку делается через трояны удаленного доступа и 33% через шпионское ПО. В 28% атак не просят денег. Хакеры заливают вайперы или шифровальщики исключительно ради того, чтобы физически остановить производство и удалить бэкапы.
Как хакеры проникают к изолированным станкам и турбинам? 75% атак на технологический сегмент начинаются со взлома офисной ИТ-инфраструктуры. Вся изоляция пробивается через RDP или SSH, который прокинут для удобства... чтобы из дома SCADA мониторить 😬
Реальный кейс... малварь залетает буху на почту, дальше в ход идет утилита
secretsdump или Mimikatz, делается атака DCSync (когда хакер притворяется контроллером домена и выкачивает все хэши). Затем через GPO раскатывается вредоносная таска на остальные ПК. Если повезет, то у атакующего ключи от всего предприятия и прямой сетевой маршрут до АСУ ТП.Самый сок про это методы обхода авторизации в промышленных системах. Зачастую местный софт писался десятилетиями назад 😱, например:
🟢 В системе WinCC OA (Siemens) хакеры просто нашли текстовый конфиг
C:\wincc_oa_proj\ccm\config\progs, увидели строку auth "Creator" "some_hash" и тупо заменили ее на auth "" "". Всё 🎩 Авторизация сброшена, заходи кто хочешь.🟢 В системе InTouch (Wonderware) атакующие переименовали файл
password.bin в password.bin.bak. При перезапуске SCADA не нашла файл и... откатила учетку на дефолтное состояние administrator:wonderware. Чисто эпик ВИН! 🙂🟢 Дальше хакер ставит себе утилиту Modbus Poll и стучится напрямую к контроллеру (ПЛК). Поскольку в древнем, но самом популярном протоколе Modbus исторически нет ни шифрования, ни нормальной аутентификации, ПЛК принимает команду и, например, отключает охлаждение на узле нефтеперерабатывающей станции 🔥
Вот и получается, что когда проприетарные, дырявые протоколы АСУ ТП не изолированы, а оказываются связаны с интернетами, то беда где-то рядом ⚰️
Типичный 🥸 Сисадмин
