程序园
标题:
伊朗黑客瞄准 Siemens、Schneider 和 Rockwell 的 ICS 设备
[打印本页]
作者:
admin
时间:
昨天 13:01
标题:
伊朗黑客瞄准 Siemens、Schneider 和 Rockwell 的 ICS 设备
美国政府更新了近期一份描述与伊朗有关联的对关键基础设施组织攻击的网络安全公告,警告称黑客一直在瞄准 Siemens、Schneider Electric 和 Rockwell Automation 制造的工业控制系统(ICS)。
该公告最初于 4 月初发布,当时联邦机构表示,伊朗黑客一直在对政府服务和设施、能源以及水和废水处理行业的组织的运营技术(OT)设备进行破坏性攻击。
撰写该公告的机构当时表示,威胁组织已入侵了暴露在互联网上的可编程逻辑控制器(PLC),并点名了 Rockwell Automation 制造的 Allen-Bradley 设备。
黑客使用了恶意的 PLC 项目文件,并操纵了人机界面(HMI)以及监控和数据采集(SCADA)系统上显示的数据。
于 7 月 22 日发布的更新公告将 Schneider Electric 和 Siemens 添加到了其 PLC 已成为伊朗 APT 行为者目标的供应商名单中,并指出其他公司的设备也可能成为目标。
在涉及美国一名受害者的事件中,FBI 调查人员发现,攻击者使用了配置软件将恶意项目文件下载到 PLC 上。
"分析表明,该项目文件保留了用于下游功能的梯形逻辑,但添加了覆盖负责维护受害者环境中安全运行参数的特定指令集的逻辑,"更新后的公告解释道。
调查人员已知晓针对 Rockwell Automation CompactLogix 和 Micro850、Schneider Electric Modicon M340(BMX P34)以及 Siemens S7-1200 系列 PLC 的攻击。
这些攻击针对端口 44818、2222、102、502 和 22,黑客通过制造商的编程软件和租赁的第三方托管基础设施连接到易受攻击的 PLC。
被 APT 作为目标的供应商配置软件包括 Rockwell Automation Studio 5000 Logix Designer、Schneider Electric EcoStruxure Control Expert 和 Siemens TIA Portal。
根据更新后的公告,黑客提取并外传了 PLC 项目文件,然后修改并删除了这些文件中的逻辑。攻击者添加了附加指令,并操纵了 HMI 和 SCADA 显示屏上的数据。
"此外,这些更改禁用了关键的关机和报警逻辑,使系统进入不安全状态而不通知操作员异常情况,"公告指出。
该公告现在包含了用于检测恶意活动的新指南,以及更新的入侵指标(IoC)。
针对 ICS/OT 的伊朗黑客组织
伊朗政府一直在利用黑客活动分子身份来执行许多针对 ICS/OT 的攻击。名为 CyberAv3ngers 的组织在过去几年中因其对此类系统的攻击而多次登上头条。
一个名为 Handala 的组织今年已占据主导地位,首先是对美国医疗科技巨头 Stryker 发动了极具破坏性的攻击。
上个月,Handala 声称在入侵了 California Water Service(Cal Water)拥有的系统后,本可以中断供水。
黑客的声明表明他们已获得对 ICS 的深度访问权限,但该水务公司表示,在其 OT 环境中未发现任何活动证据。
虽然网络对手曾经主要关注暴露在外、安全性较差的 ICS,但这些最新发现表明,他们的能力正在稳步提升,这凸显了组织需要保持主动、最新的防御措施。
(, 下载次数: 0)
上传
点击文件名下载附件
欢迎光临 程序园 (https://www.cxy5.com/)
Powered by Discuz! X3.5