Польская группа реагирования на компьютерные чрезвычайные ситуации (CERT Polska) на конференции DEF CON в Лас-Вегасе впервые раскрыла детали ранее кибератаки на теплоэлектростанцию, снабжающую теплом около 50 000 жителей. Инцидент произошел в период рождественских праздников во время сильных морозов и совпал по времени с масштабными атаками на 30 объектов возобновляемой энергетики и другую крупную ТЭЦ, которые едва не привели к отключению электричества для 500 000 человек. По данным властей Польши, за этой координированной связкой атак стоит Федеральная служба безопасности России (ФСБ). Источник: The Record
Изначально остановку паровой турбины и системы водоподготовки операторы станции списали на ошибку подрядчика при плановом обслуживании, однако трехмесячное расследование CERT Polska выявило первый в истории случай использования частной сотовой сети для проникновения в промышленную систему управления.
Хакеры скомпрометировали межсетевые экраны ветроэлектростанций, переместились на сотовый маршрутизатор, подключенный к изолированной мобильной сети передачи данных, и через него получили доступ к контроллерам ТЭЦ, где использовались заводские пароли по умолчанию.
Внутри системы злоумышленники проводили разведку в течение 11 дней, а ранним утром 29 декабря отключили контроллеры Siemens, сменили пароли и заблокировали операторов. Чтобы замедлить восстановление, хакеры затерли сетевые конфигурации автоматическими скриптами и установили недоступные IP-адреса.
Несмотря на заметание следов и сильное повреждение сетевого оборудования, следователям удалось восстановить картину благодаря устаревшему программному обеспечению на одном из маршрутизаторов, сохранявшему журналы событий даже после сброса до заводских настроек. Власти Польши призвали международных операторов прекратить считать частные сотовые сети защищенными и немедленно провести ревизию паролей и конфигураций.
Напомним, хакеры РФ атаковали польские станции очистки воды.
Только главные новости в нашем Telegram, Facebook и GoogleNews!
Tweet