VMTech
Обсудить проект

Forescout обнаружила 4407 доступных из интернета PLC Rockwell

Forescout обнаружила 4407 доступных из интернета PLC Rockwell

Компания Forescout обнаружила 4407 программируемых логических контроллеров Rockwell Automation, доступных из интернета по состоянию на 3 августа 2026 года. Из них 2844 находились в США. Исследователи также выявили 22 интернет-доступных PLC в городах, где с 27 июля сообщалось о киберинцидентах на объектах водоснабжения и водоотведения, но не подтвердили компрометацию этих устройств.

Доступность не равна взлому

Найденные 4407 устройств — это число контроллеров, видимых из сети, а не число водоканалов или подтверждённых жертв. FBI и EPA в публичном сообщении от 30 июля указали, что инциденты затронули как минимум семь штатов. В публикации Forescout фигурирует число не менее 12 штатов, тогда как на странице FBI остаётся формулировка о семи.

Ни одно ведомство не связало кампанию с конкретной группой. Также не раскрыт способ, которым атакующие обнаруживали, отбирали или получали первоначальный доступ к целям. По оценке Forescout, публично описанные последствия могли быть достигнуты без эксплуатации уязвимости: злоумышленники меняли IP-адреса и устанавливали пароли на уже доступных контроллерах. Операторы из-за этого теряли наблюдаемость, а иногда и управление подключённым оборудованием.

Риск открытого EtherNet/IP

Forescout указывает на порт 44818, используемый EtherNet/IP. При публичной доступности он создаёт неаутентифицированный путь для идентификации контроллера или, в зависимости от конфигурации, записи его настроек. Более 70% обнаруженных в США устройств были подключены через крупные сети мобильных операторов.

Снимок Censys от 30 июля насчитал 4148 доступных узлов Rockwell и Allen-Bradley с EtherNet/IP. На Verizon Business, AT&T Mobility и T-Mobile USA пришлось 59% таких узлов. Сопоставлять этот результат с данными Forescout напрямую нельзя: платформы, запросы и даты сканирования различаются.

Половину результатов Forescout составили MicroLogix 1400, ещё 8% — MicroLogix 1100. Обе линейки названы FBI и EPA. У 19 из 22 контроллеров в затронутых городах была прошивка, подверженная CVE-2017-16740 с оценкой Rockwell CVSS 8,6. Это переполнение буфера Modbus TCP в MicroLogix 1400 Series B и C с версией 21.002 и ниже; исправление вышло в версии 21.003. Для эксплуатации необходим включённый Modbus TCP, а проверить его статус на найденных хостах исследователи не смогли.

Что следует подготовить операторам

Обновление прошивки устраняет конкретные дефекты, но само по себе не делает прямую публикацию PLC в интернете приемлемой, подчёркивает Forescout. FBI и EPA рекомендуют изолировать удалённый доступ с помощью частного APN, VPN или сопоставимой архитектуры, применять надёжную аутентификацию, обновлять сотовые модемы и включать журналирование.

Rockwell прекратила выпуск MicroLogix 1100 30 апреля 2022 года. В бюллетене SD1790 компания описывает восстановление MicroLogix 1400 и 1100 после установки пароля атакующим: потребуется сброс к заводским настройкам и загрузка проверенного файла проекта. Поэтому критически важна актуальная офлайн-копия логики контроллера. Этот риск дополняет картина доверие к доступной инфраструктуре, где доверие к доступной инфраструктуре становится удобной точкой входа для атакующих.

Для предприятий практический вывод не зависит от окончательного числа затронутых штатов: PLC не следует оставлять в публичном интернете. Необходимо проверить внешнюю доступность EtherNet/IP, сегментировать сотовые подключения и заранее убедиться, что резервные проекты контроллеров доступны для безопасного восстановления.

#otsecurity#industrialsecurity#watersecurity#plcsecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 06.08.2026
Instagram

Forescout обнаружила 4407 доступных из интернета PLC Rockwell

Открыть публикацию в Instagram ↗