211service.com
Chiński zespół hakerski przyłapany na przejęciu wabiącej elektrowni wodnej
Chińska grupa hakerska oskarżona w lutym tego roku o powiązanie z chińską armią została przyłapana w grudniu ubiegłego roku na infiltracji systemu kontroli wody wabiącej w amerykańskim mieście – ujawnił w środę badacz.
Grupa, znana jako APT1, została schwytana przez projekt badawczy, który dostarcza najbardziej znaczącego dowodu na to, że ludzie aktywnie próbują wykorzystać luki w przemysłowych systemach sterowania. Wiele z tych systemów jest podłączonych do Internetu, aby umożliwić zdalny dostęp (patrz Hakowanie systemów przemysłowych okazuje się łatwe ). APT1, znany również jako Comment Crew, został zwabiony przez fałszywy system kontroli stworzony przez Kyle'a Wilhoita, badacza z firmy ochroniarskiej Trend Micro , który wygłosił referat na temat swoich odkryć na Konferencja Black Hat w Las Vegas.
Atak rozpoczął się w grudniu 2012 roku, jak mówi Wilhoit, kiedy dokument Worda ukrywający złośliwe oprogramowanie został wykorzystany do uzyskania pełnego dostępu do jego amerykańskiego systemu wabików, czyli pułapki. Wykorzystywane złośliwe oprogramowanie i inne cechy były unikalne dla APT1, która to firma zajmująca się bezpieczeństwem Mandiant twierdzi, że działa w ramach chińskiej armii (patrz Exposé of Chinese Data Thieves Reveals Sloppy Tactics).
Można by pomyśleć, że Comment Crew nie przyjdzie po lokalne władze wodne, powiedział Wilhoit Przegląd technologii MIT , ale grupa najwyraźniej nie zaatakowała pułapki przez przypadek, szukając innego celu. Właściwie obserwowałem, jak atakujący łączy się z maszyną, mówi Wilhoit. Było w 100 procentach jasne, że wiedzą, co robią.
Wilhoit pokazał następnie dowody na to, że inne grupy hakerskie oprócz APT1 celowo wyszukują i naruszają systemy elektrowni wodnych. Między marcem a czerwcem tego roku 12 honeypotów rozmieszczonych w ośmiu różnych krajach przyciągnęło 74 celowe ataki, z których 10 było na tyle wyrafinowanych, by przejąć pełną kontrolę nad fałszywym systemem kontroli.
Oprogramowanie w chmurze zostało użyte do stworzenia realistycznych internetowych ekranów logowania i konfiguracji dla lokalnych zakładów wodociągowych, które pozornie znajdują się w Irlandii, Rosji, Singapurze, Chinach, Japonii, Australii, Brazylii i USA. panele sterownicze i systemy do sterowania sprzętem instalacji wodnych.
Żaden z ataków nie wykazywał szczególnie wysokiego poziomu wyrafinowania, mówi Wilhoit, ale atakujący byli wyraźnie dobrze zorientowani w zbyt łatwym do złamania działaniu przemysłowych systemów sterowania. Cztery z ataków wykazały wysoki poziom wiedzy na temat systemów przemysłowych, wykorzystując techniki ingerencji w konkretny protokół komunikacyjny używany do sterowania sprzętem przemysłowym.
Wilhoit użył narzędzia o nazwie Browser Exploitation Framework lub BeEF, aby uzyskać dostęp do systemów atakujących i uzyskać dokładne dane na temat ich lokalizacji. Był w stanie uzyskać dostęp do danych z ich kart Wi-Fi, aby dokonać triangulacji ich lokalizacji.
74 ataki na honeypoty pochodziły z 16 różnych krajów. Większość niekrytycznych ataków, 67 procent, pochodziła z Rosji, a garstka pochodziła z USA. Około połowa krytycznych ataków pochodziła z Chin, a reszta z Niemiec, Wielkiej Brytanii, Francji, Palestyny i Japonii.
Wyniki doprowadziły Wilhoita do wniosku, że elektrownie wodne i prawdopodobnie inne obiekty na całym świecie są skutecznie zagrożone i przejmowane przez napastników z zewnątrz, nawet jeśli nie przeprowadzono żadnego poważnego ataku. Te ataki mają miejsce, a inżynierowie prawdopodobnie nie wiedzą, powiedział Przegląd technologii MIT .
Wilhoit wcześniej opublikował pierwsze badanie, które wykazało, że niektórzy ludzie aktywnie przeszukiwali Internet z zamiarem narażenia na szwank przemysłowych systemów kontroli (patrz Honeypots Lure Industrial Hackers Into the Open). Teraz planuje umieścić honeypoty w prawdziwych obiektach przemysłowych, aby spróbować uchwycić szczegóły ataków ukierunkowanych.
Joe Weiss, partner zarządzający wZastosowane rozwiązania kontrolnei ekspert w dziedzinie bezpieczeństwa przemysłowych systemów sterowania, powiedział Przegląd technologii MIT ma nadzieję, że odkrycia Wilhoita przekonają właścicieli i operatorów przemysłowych systemów sterowania do poważniejszego potraktowania zagrożenia atakami. Społeczność musi wiedzieć, że są ludzie, którzy bezpośrednio atakują te systemy, powiedział Weiss. Mam nadzieję, że ludzie zrozumieją, jak ważne i prawdziwe jest to, co znajduje.