イランのハッカー、米国インフラ攻撃でPLCロジックを改ざん

重要インフラへの隠密破壊工作

イランの脅威アクターが、プログラマブルロジックコントローラー(PLC)を密かに操作し、人間のオペレーターに危険なシステム変更を一切気付かせない高度な手法を開発していることが分かりました。米国内では、こうした悪意ある侵入によって重要インフラ分野全体で既に運用障害が発生しており、金額として算定可能な損害も生じています。

連邦捜査局(FBI)、サイバーセキュリティ・インフラセキュリティ庁(CISA)、国家安全保障局(NSA)を含む米国機関の連合が、産業制御システム(ICS)を標的とした継続的かつ組織的なキャンペーンについて警告する共同勧告を発表しました。主な標的は、Rockwell Automation、Schneider Electric、Siemensといった業界大手が製造し、インターネットに露出したPLCです。

この執拗な攻撃は、政府施設、エネルギー分野の企業、そして自治体の上下水道処理施設に深刻な影響を及ぼしています。米国の情報機関は、このキャンペーンを国家の支援を受けたイランのサイバー集団によるものだと確信を持って断定しています。過去には、同様の破壊的な作戦がCyberAv3ngers(Shahid Kaveh Groupの別名でも知られるグループ)と関連付けられていました。

正規のエンジニアリングツールの悪用

脅威アクターは、米国外に設置されたレンタルプロキシサーバー経由でトラフィックを迂回させることで、セキュリティ対策が不十分なPLCへの不正接続を確立しました。侵害したデバイスを操作するため、ハッカーは各メーカーの正規のエンジニアリングソフトウェアスイート、具体的にはStudio 5000 Logix Designer、EcoStruxure Control Expert、TIA Portalを悪用しました。この「環境寄生型(Living off the Land)」の手法を用いることで、既存のプロジェクトファイルをダウンロードし、根幹となる制御ロジックを改ざんした上で、改変後の設定を稼働中のコントローラーへシームレスにアップロードすることに成功していました。

ある重要施設で確認された事案では、ハッカーはPLCの中核的な稼働ロジックはそのまま残しつつ、重要な安全パラメータを無効化するよう巧妙に不正コマンドを注入していました。これらの悪意ある改変は、緊急停止プロトコルを無効化し、重要な警報しきい値を抑制する能力を持っていました。その結果、物理的な機器は危険な状態に追い込まれる一方、人間のオペレーターには対応する警告信号が一切送られませんでした。

オペレーターを欺き、金銭的損害をもたらす

さらに、ハッカーはヒューマンマシンインターフェース(HMI)や監視制御・データ収集(SCADA)システムに送信されるデータフィードも積極的に操作していました。オペレーターの画面上のグラフィカル表示は、PLCが裏で破壊的なコマンドを実行している最中であっても、機器が正常に稼働しているかのように偽って表示していました。確認された複数の事例では、この隠密な妨害が物理的な機器の故障と重大な金銭的損失に直結していました。

米国の各機関は、産業用プロトコルに関連する特定のポート、とりわけポート44818、2222、102、502を標的とした悪意ある着信接続を記録しました。さらに、ポート22経由でアクセス可能なセルラーモデムを標的とした攻撃も確認されています。侵害された機器のモデルには、Allen-Bradley社のCompactLogixおよびMicro850、Schneider Electric社のModicon M340、Siemens社のS7-1200コントローラーが含まれます。

緩和策と緊急の推奨事項

サイバーセキュリティ当局は、産業用コントローラーへの直接的なインターネットアクセスを直ちに遮断するよう、各組織に対して強く呼びかけています。リモート接続は必ずセキュアゲートウェイ経由に限定し、許可する接続はすべて堅牢なファイアウォールで厳格に管理する必要があります。さらに、機器の所有者に対しては、制御ロジックプログラムを不正な変更がないか監査すること、接続ログを注意深く確認すること、すべてのデフォルトパスワードを変更すること、そして本番ネットワークから完全に隔離された検証済みのオフラインバックアップを維持することが強く推奨されています。

更新された共同勧告では、影響を受けるベンダーのリストが拡大され、再利用可能なソフトウェアモジュール内に隠された悪意ある改変を検出するための具体的な手法が示されました。各機関は、このキャンペーンが未パッチの新規ゼロデイ脆弱性に依存するものではないことを明確に強調しています。その代わり、ハッカーは本質的に危険なネットワーク構成を持つコントローラーを日和見的に探索し、その後、機器所有者に対して標準的な管理ツールを武器として利用しているのです。

翻訳元: https://meterpreter.org/iranian-hackers-modify-plc-logic/

ソース: meterpreter.org