Javno dostupni Rockwell PLC-ovi povećavaju rizik za vodovode

Forescout je 3. avgusta registrovao 4.407 Rockwell Automation PLC kontrolera dostupnih sa javnog interneta, uključujući 2.844 u SAD. U gradovima koji su prijavili napade na vodovodne i kanalizacione sisteme pronađena su 22 takva uređaja, ali nije potvrđeno da je ijedan od njih kompromitovan.
FBI i EPA naveli su da su komunalna preduzeća u najmanje sedam saveznih država prijavila incidente od 27. jula. Forescout je u objavi naveo broj od najmanje 12 država, dok FBI-jeva javna objava govori o sedam. Nijedna agencija nije pripisala kampanju određenom akteru.
Izloženost nije isto što i potvrđena žrtva
Broj od 4.407 opisuje javno dostupne kontrolere, a ne broj vodovoda ili potvrđenih žrtava. Ipak, javna dostupnost je sama po sebi operativni problem: Forescout navodi da se opisani efekti mogu postići bez iskorišćavanja ranjivosti, promenom IP adresa i postavljanjem lozinki na uređajima koji su već bili dostupni spolja.
Takva promena može operaterima uskratiti vidljivost, a u pojedinim slučajevima i upravljanje povezanom opremom. Uz rast oslanjanja na poverenje u mrežnim okruženjima, rast oslanjanja na poverenje u mrežnim okruženjima pokazuje zašto identitet uređaja i put daljinskog pristupa moraju biti strogo kontrolisani.
Port 44818 i mobilne mreže kao prioritet
Izlaganje EtherNet/IP servisa na portu 44818 može, zavisno od konfiguracije, omogućiti neautentifikovano prepoznavanje kontrolera ili upis podešavanja. Više od 70% kontrolera u SAD koje je Forescout pronašao bilo je na mrežama velikih mobilnih operatera.
Censys je 30. jula zabeležio 4.148 javno dostupnih Rockwell/Allen-Bradley EtherNet/IP hostova. Njegovi rezultati i Forescoutovi podaci ne mogu se neposredno porediti zbog različitih platformi, upita i datuma snimanja, ali oba nalaza prelaze 4.100 hostova.
Firmver i mogućnost oporavka
Uređaji MicroLogix 1400 činili su 50% Forescoutovih rezultata, a MicroLogix 1100 još 8%. Devetnaest od 22 kontrolera u pogođenim gradovima koristilo je firmver podložan ranjivosti CVE-2017-16740, ocene CVSS 8,6. Reč je o Modbus TCP prekoračenju bafera za MicroLogix 1400 Series B i C sa firmverom 21.002 ili starijim; ispravka je u reviziji 21.003.
Za iskorišćavanje te greške Modbus TCP mora biti uključen, što Forescout nije mogao da proveri na tim hostovima. Rockwell je MicroLogix 1100 povukao iz upotrebe 30. aprila 2022. Savet SD1790 opisuje vraćanje MicroLogix 1400 ili 1100 na fabrička podešavanja nakon lozinke koju postavi napadač, uz ponovno učitavanje poznato ispravnog projektnog fajla.
FBI je upozorio da je najmanje jedna žrtva pronašla izmenjene PLC projektne fajlove i razlike u ladder logici na više lokacija. Za poslovanje je zato najvažnije ukloniti PLC-ove sa javnog interneta, odvojiti daljinski pristup privatnim APN-om ili VPN-om, evidentirati pristup i čuvati aktuelne offline kopije kontrolne logike.

