イランのハッカー、米国重要インフラのPLC侵害後にSCADA表示を改ざん

米連邦政府機関は、イラン関連の脅威アクターが重要インフラ全般で使用されているインターネット公開型のプログラマブルロジックコントローラー(PLC)を標的にしているとして、緊急の警告を発しました。

この攻撃活動は、PLCのプロジェクトファイルを改ざんし、ヒューマンマシンインターフェース(HMI)や監視制御・データ収集(SCADA)システムを通じてオペレーターに表示される情報を書き換えることで、産業運用を混乱させています。

この共同勧告AA26-097Aは、FBI、CISA、NSA、EPA、DOE、米サイバー軍サイバー国家任務部隊(Cyber National Mission Force)、および財務省によって202620262026年7月222222日に更新されました。

今回の更新では、これまでの報告内容を拡張し、Rockwell Automation/Allen-Bradley、Schneider Electric、SiemensのPLCが標的として観測されたことが新たに含まれています。また、その他のインターネットからアクセス可能な産業用コントローラーもリスクにさらされている可能性があると警告しています。

影響を受けたセクターには、政府サービス・施設、上下水道システム、エネルギー分野が含まれます。関係当局によれば、複数の被害者が運用の混乱と経済的損失を被ったとのことです。

今回の攻撃活動は、米国内で破壊的な影響をもたらすことを意図したイラン関連キャンペーンの一環であると評価されています。

同勧告では、イラン、米国、イスラエルを巡る最近の緊張の高まりに伴い、イラン関連の標的活動がおそらく激化していると指摘しています。

少なくとも202620262026年3月以降、攻撃者は海外にホストされたインフラやベンダー製プログラミングツールを通じて、公開状態のPLCへのアクセスを行っています。

攻撃者はポート448184481844818、222222222222、102102102、502502502の産業用プロトコルおよびサービスに加え、接続されたモデム上のポート222222も標的にしています。

標的となった機器には、Rockwell AutomationのCompactLogixおよびMicro850 PLC、Schneider ElectricのBMX P34/Modicon M340コントローラー、Siemens S7-1200デバイスが含まれます。

攻撃者は、Rockwell Studio 5000 Logix Designer、Schneider EcoStruxure Control Expert、Siemens TIA Portalといった正規のエンジニアリングアプリケーションを使用し、被害者のPLCからプロジェクトファイルを取得していたと報告されています。

これらのファイルを抽出した後、攻撃者は制御ロジックを改変または削除し、HMIおよびSCADAの表示データを操作していました。

新たに文書化された事例の一つでは、攻撃者は下流の運用が継続できる程度のラダーロジックを残しつつ、安全な運転パラメータを維持するために設計された命令セットを上書きするロジックを追加した悪意あるプロジェクトファイルをダウンロードしていました。

この手法が特に危険なのは、物理的なプロセスが実際とは異なる挙動をしているにもかかわらず、オペレーターの画面には虚偽または操作された値が表示されうる点です。

関係当局によれば、こうした悪意ある変更は重要なアラームやシャットダウンロジックを無効化する可能性があり、産業システムが担当者に警告を発することなく危険な状態に陥る恐れがあるとしています。

Rockwell製システムについては、攻撃者がAdd-On Instructions(AOI)を改変していたことが確認されています。

これらの再利用可能なコードモジュールは、他のPLCプラットフォームにおけるファンクションブロックと同様の機能を持っています。防御担当者は、AOIを点検し、稼働中のPLCロジックを検証済みの正常なプロジェクトファイルと比較することが推奨されます。

今回のキャンペーンは、イランのイスラム革命防衛隊サイバー電子軍(Cyber Electronic Command)と関連のあるグループ、CyberAv3ngers(別名Shahid Kaveh Group)に起因するとされる活動と類似していると、CISAは述べています

注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的に無害化表記(defang、例: [.])としています。再度有効な形式に戻す作業は、MISP、VirusTotal、またはお使いのSIEMなど、管理された脅威インテリジェンス基盤内でのみ行ってください。

SOC調査の死角を解消し、ANY.RUNで脅威をより早期に封じ込めることで、対応コストと事業への影響を軽減できます。

翻訳元: https://cyberpress.org/iranian-scada-display-sabotage/

ソース: cyberpress.org