イランの関与するサイバー攻撃者が、Rockwell Automation、Allen-Bradley、Schneider Electric、Siemensといったブランドのインターネットに露出した産業制御システムを積極的に標的にしていることが分かりました。
7月22日に公開された勧告の更新版で、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、イラン系のサイバー脅威アクターが設定ソフトウェアを使って、米国内の重要インフラ組織で標的としたプログラマブルロジックコントローラー(PLC)に悪意のあるプロジェクトファイルをダウンロードする様子をFBIが観測したと発表しました。
FBIはまた、ヒューマンマシンインターフェース(HMI)や監視制御・データ収集(SCADA)ディスプレイ上のデータが改ざんされ、運用の中断や金銭的損失につながったケースも確認しています。
さらに詳しい分析の結果、問題のプロジェクトファイルには下流の機能を維持するためのラダーロジックはそのまま残されていた一方で、被害者環境における安全な運転パラメータを維持する役割を担う特定の命令セットを無効化するロジックが追加されていたことが判明しました。
イランのサイバー攻撃キャンペーン、米国の重要インフラを標的に
これは、イラン系アクターによる米国重要インフラへの継続的なサイバー攻撃キャンペーンについて警告した4月の勧告に続くものです。
CISAによると、これらの活動により米国の複数の重要インフラ分野、特に政府サービス・施設、上下水道システム、エネルギー分野にわたってPLCの動作に支障が生じています。
当初の警告の中で、CISAはRockwell Automation製PLCのプログラム内で悪用可能な再利用コードモジュールに悪意ある変更が加えられていたことを受け、Rockwell AutomationおよびAllen-Bradley(Rockwell Automationの子会社)製のPLCがこれらのアクターに狙われていると名指ししていました。
7月の更新版では、同一の高度persistent脅威(APT)アクターがSchneider ElectricおよびSiemens製のPLCも標的にしていることが確認されました。
この新たな評価は、APTアクターがRockwell AutomationのStudio 5000 Logix Designer、Schneider ElectricのEcoStruxure Control Expert、SiemensのTotally Integrated Automation(TIA)Portalといった設定ソフトウェアを、リース契約のサードパーティホスティングインフラ上で使用し、PLCデバイスからデバイスのプロジェクトファイルを脅威アクターの管理するインフラへ窃取していたという調査結果に基づいています。
CISAは標的となっている具体的な機種として、Allen BradleyのCompactLogixおよびMicro850シリーズPLC、Schneider ElectricのBMX P34およびModicon M340シリーズ、SiemensのS7-1200シリーズPLCを挙げています。
同庁はまた、他のブランドのPLCも「潜在的に」標的となり得るとしています。
この勧告では特定の脅威グループ名には言及していませんが、CISAは今回の一連のキャンペーンが、イラン・イスラム革命防衛隊サイバー電子コマンド(IRGC CEC)傘下のグループが関与した2023年11月の作戦と類似点があると指摘しています。このグループは一般に「CyberAv3ngers」として知られ、セキュリティ企業各社からはBauxite、Hydro Kitten、Shahid Kaveh Group、Soldiers of Solomon、Storm-0784、UNC5691など複数の名称で追跡されています。
米国の重要インフラ事業者が取るべき対策
この勧告では、米国の重要インフラ事業者に対し、以下の対応を求めています。
- 製造元のガイドラインおよびセキュリティのベストプラクティスに沿ったPLCの設置
- セキュアゲートウェイおよびファイアウォールを介したPLCのインターネット直接露出の排除
- 提供された侵害指標(IOC)についてログを照会し、OTデバイスに関連するポート(44818、2222、102、502を含む)で不審な通信がないか利用可能なログを確認
- Rockwell Automation製デバイスについては、コントローラーの物理モードスイッチを「run」位置に設定
画像提供: miamariapia / Dwi Doyo / Shutterstock.com
翻訳元: https://www.infosecurity-magazine.com/news/iran-hackers-siemen-schneider-ics/