Több mint 4400 Rockwell PLC érhető el nyilvánosan, 22-t vízellátást érő támadásokban használt városokban találtak

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Forescout 22, az internet felől közvetlenül elérhető Rockwell Automation programozható logikai vezérlőt (PLC-t) talált azokban a városokban, ahol nemrég kibertámadások érték az amerikai víziközműveket. Ezek közül 19 ugyanahhoz a mobilhálózati szolgáltatóhoz tartozott.

Az augusztus 3-án végzett vizsgálat világszerte 4407 nyilvánosan elérhető Rockwell vezérlőt számolt össze, ebből 2844-et az Egyesült Államokban. A Forescout azonban nem tudta megerősíteni, hogy bármelyiket ténylegesen feltörték volna. A szám az internetre kitett vezérlőket jelzi, nem pedig a víziközműveket vagy a megerősített áldozatokat.

A Forescout szerint a nyilvánosan ismertetett hatásokat sebezhetőség kihasználása nélkül is el lehetett érni: a támadók IP-címeket módosítottak, illetve jelszavakat állítottak be olyan vezérlőkön, amelyek már eleve elérhetők voltak. Így az üzemeltetők elvesztették a rálátást, és néhány esetben az irányítást is a csatlakoztatott berendezések felett.

Sem a kormányzati riasztások, sem a Forescout elemzése nem tér ki arra, hogy a támadók hogyan találták meg, választották ki vagy érték el először a célpontjaikat.

Legalább hét állam víz- és szennyvízszolgáltatói jelentettek incidenseket július 27. óta – közölte az FBI és az EPA egy július 30-i közszolgálati közleményben. A The Hacker News augusztus 6-án észrevette, hogy a Forescout bejegyzése szerint a közlemény legalább 12 államot erősített meg, miközben az FBI oldala hét államot említ. Egyetlen hatóság sem tulajdonította még konkrét szereplőnek a kampányt.

A végső számoktól függetlenül a védelmi oldalon azonnal lehet lépni: le kell venni a vezérlőket a nyilvános internetről.

Az EtherNet/IP 44818-as porton való kitétele hitelesítés nélküli hozzáférést nyit, amely az eszköz konfigurációjától függően lehetővé teszi a támadónak, hogy azonosítsa a vezérlőt, vagy beállításokat írjon rá – figyelmeztetett a Forescout.

A Forescout szerint az Egyesült Államokban talált, internetre kitett vezérlők több mint 70%-a nagy mobilhálózati szolgáltatók hálózatán működik. Az FBI és az EPA azt javasolja, hogy a mobil modemeknél erős hitelesítést, frissítéseket és naplózást alkalmazzanak, a távoli hozzáférést pedig privát APN-en, VPN-en vagy hasonló architektúrán keresztül, elkülönítve oldják meg.

A Censys július 30-i pillanatképe 4148 nyilvánosan elérhető Rockwell/Allen-Bradley EtherNet/IP hostot talált, ezek 59%-a a Verizon Business, az AT&T Mobility és a T-Mobile USA hálózatán volt. A Censys és a Forescout mérései egyaránt 4100 fölötti számot mutatnak, de az eltérő platformok, lekérdezések és időpontok miatt az adatok nem hasonlíthatók össze közvetlenül. A Forescout történeti idősora 2026 júniusában 4169-es mélypontot jelzett, ami 47%-os csökkenés a 2020 márciusi 7814-hez képest; az augusztus 3-i pillanatképük 4407 hostot mutatott.

A Forescout eredményeiben az eszközök 50%-át MicroLogix 1400, 8%-át MicroLogix 1100 típusok adták. Mindkét termékcsalád szerepelt az FBI és az EPA figyelmeztetésében. A Forescout szerint az érintett városokban talált 22 vezérlő közül 19 olyan firmware-t futtatott, amely érintett a CVE-2017-16740 sebezhetőségben (Rockwell CVSS pontszám: 8,6).

A hiba egy Modbus TCP buffer túlcsordulás, amely a MicroLogix 1400 B és C sorozatot érinti, ha 21.002-es vagy annál régebbi firmware-t futtatnak; a Rockwell a 21.003-as verzióban javította. A kihasználáshoz engedélyezni kell a Modbus TCP-t, amit a Forescout nem tudott ellenőrizni ezeknél a hostoknál. A firmware frissítések konkrét hibákat orvosolnak, de „nem teszik elfogadhatóvá a PLC-k közvetlen, nyilvános kitettségét” – írták a kutatók.

A Rockwell kivezette a MicroLogix 1100-at 2022. április 30-án. Az SD1790-es közlemény azt magyarázza el az üzemeltetőknek, hogyan tudják gyári alapértékekre visszaállítani a MicroLogix 1400 vagy 1100 eszközöket, ha egy támadó által beállított jelszó miatt kizáródtak, majd hogyan tölthetnek vissza egy ismert, megbízható projektfájlt. A közleményhez nem tartozik CVE, mert helyreállítási útmutató, nem sebezhetőség-bejelentés.

Ez a helyreállítási eljárás feltételezi, hogy van naprakész offline másolat a vezérlő logikájáról. Az FBI szerint legalább egy áldozat módosított PLC projektfájlokat talált, miután több telephelyen is eltéréseket vett észre a létra logikában. A hatóság arra is figyelmeztetett, hogy a hasonló, harmadik féltől származó hálózati megoldások lehetővé tehetik a támadóknak, hogy megismételjék a sikeres betöréseket azoknál az ügyfeleknél, akik azonos, sebezhető konfigurációkat használnak.