A CISA az ipari vezérlők, vagyis PLC-k elleni aktív támadási kampányra hívja fel a figyelmet. A CISA szerint a támadási kampány mögött iráni kötődésű támadók állnak, akik internetre kitett PLC-ket céloznak a kritikus infrastruktúrában. A célpontok között főként az Egyesült Államok víz- és szennyvízkezelése, az energia és az állami/önkormányzati környezetei szerepelnek.
A támadók a vezérlési logikát, a projektfájlokat vagy a kapcsolódó HMI/SCADA megjelenítést manipulálják. A kampány egyik kulcseleme egy ismert Rockwell Automation sérülékenység kihasználása, a CVE-2021-22681, amely hitelesítés megkerülést tesz lehetővé.
Az OT-környezetben egy sikeres támadás nem csak adatvesztést okozhat, hanem a fizikai folyamatokra is hatással lehet. Az ipari vezérlők manipulálása folyamatmegszakítást, hamis kijelzéseket, rossz állapotinformációkat vagy akár üzemeltetési veszélyhelyzetet is jelenthet. A támadók itt gyakran legitim távoli adminisztrációs eszközöket, érvényes hozzáféréseket és normálisnak tűnő protokollforgalmat használnak, ezért a hagyományos védelem sokszor későn észleli őket. A CISA üzenete egyértelmű: ha egy PLC közvetlenül elérhető az internetről, az elfogadhatatlan kockázat.
A legfontosabb intézkedés a közvetlen internetes kitettség megszüntetése, vagy legalább drasztikus csökkentése. A távoli elérést biztonságos közvetítő rétegen, például VPN-en, tűzfalon vagy proxy-n keresztül kell biztosítani, és ezt többfaktoros hitelesítéssel, naplózással és folyamatos ellenőrzéssel kell kiegészíteni. Emellett fontos a szegmentáció. Az OT hálózatot úgy kell kialakítani, hogy csak a szükséges munkaállomások és rendszerek „beszélhessenek” a vezérlőkkel.
Detektálási szempontból különösen gyanús minden váratlan aktivitás, ismeretlen földrajzi helyről érkező kapcsolat, illetve olyan protokollhasználat, ami nem illik a megszokott karbantartási mintába. A HMI/SCADA felületek és a valós fizikai mérőpontok közötti eltérés külön figyelmeztető jel lehet, mert a támadók nemcsak módosítani, hanem félrevezetni is próbálhatják az operátort. Jól működő védelemhez elengedhetetlen a known-good PLC projektfájlok offline mentése, a változáskövetés és a firmware-/konfigurációs higiénia.
Eddig ismert IoC-k a CISA oldalán itt és itt érhetők el.
Az internetre nyitott, gyengén szegmentált és rosszul felügyelt végpont előbb-utóbb célpont lesz. A különbség az, hogy itt a sikeres kompromittálás nem csak egy gépet érint, hanem egy teljes fizikai folyamatot. A legjobb válasz ezért nem kizárólag patch-elés, hanem az architektúra áttervezése, elérhetőség csökkentése, hozzáférés-szabályozás és monitorozás.

