インターネットに接続された産業用機器の最新スキャンにより、Rockwell Automation社およびAllen-Bradley社製のコントローラー4,000台以上がオンライン上に露出していることが判明しました。その中には、米国の水道システムに対するサイバー攻撃の被害を受けた都市に設置された22台も含まれています。
この調査結果は水曜日に公表され、Forescout社のVedere Labsによるものです。それによると、上下水道の運用に使われる機器へのインターネット直接アクセスは、メーカーや連邦機関による長年の警告にもかかわらず、依然として一般的であることが分かりました。
露出しているデバイスは、制御機器やエンジニアリングワークステーション、その他のシステム間の通信を可能にする産業用プロトコル「EtherNet/IP」を使用しています。このポートが公共のインターネットに対して開放されている場合、外部のユーザーがデバイスを特定できるだけでなく、設定次第では設定値を変更したり、新しい構成を書き込んだりできる可能性があります。
月曜日にShodan検索エンジンを通じて実施されたこのスキャンでは、露出しているコントローラー2,844台(65%)が米国内に存在することが判明しました。
FBIと環境保護庁(EPA)は先週、共同勧告を発表し、7月27日以降、少なくとも12州の上下水道事業者で攻撃が発生したことを確認しました。当局はその後、被害を受けた州としてミシガン州、サウスダコタ州、ジョージア州の名前を挙げています。ミシガン州では9つのシステムが被害を受け、サウスダコタ州では下水中継ポンプ場1カ所が被害を受けました。
複数の報道はこの攻撃をイラン系の攻撃者と結び付けていますが、Forescout社の脅威ハンティング部門シニアマネージャーであるSai Molige氏は、同社としてはこの活動をいかなる攻撃者やグループにも帰属させていないと述べています。
「今回の証拠が示しているのは、インターネットに露出したデバイスに影響を及ぼす既知の脆弱性クラスを狙った、日和見的かつ大規模な悪用です」とMolige氏はCyberScoopに語りました。「その活動の規模とスピードは、ゼロデイ脆弱性の悪用や数カ月に及ぶ侵入キャンペーン、カスタムマルウェアによるものというよりも、大規模なスキャンと列挙作業の特徴と一致しています」
勧告によると、攻撃者はRockwell AutomationのAllen-Bradleyブランドが製造するプログラマブルロジックコントローラー(PLC)、具体的にはMicroLogix 1100およびMicroLogix 1400のモデルを標的にしました。少なくとも1件のケースでは、攻撃者がコントローラーに遠隔からアクセスし、そのIPアドレスとパスワードを変更したため、事業者側は自らの機器に対する監視・制御手段を失ってしまいました。勧告によれば、この攻撃により圧力低下や浸水が発生しました。
Forescoutの調査によると、最も多く露出が確認されたデバイス群はMicroLogix 1400で、発見されたデバイス全体の半数を占めていました。Allen-BradleyのCompactLogix 1769コントローラーなど、他のバージョンは22%を占め、MicroLogix 1100とControlLogix 5590はそれぞれ約8%でした。
Forescoutは、これらの機器を最近攻撃を受けた都市・自治体と照合した結果、依然としてインターネットに露出しているデバイスが22台あることを突き止めました。ただし同社は、これらのシステムが実際に攻撃を受けたとも、被害を受けた事業者に属しているとも明言していません。
この調査ではさらに、被害を受けた都市にある22台のホストのうち19台が、ファームウェアのバージョンから見て、CVE-2017-16740に対して脆弱である可能性があることも判明しました。これは2017年に公表されたリモートコード実行の脆弱性で、MicroLogix 1400デバイスに影響します。この脆弱性を悪用するには攻撃者側でModbus TCPが有効になっている必要がありますが、研究者らは被害を受けたシステムでこれが有効になっていたかどうかは確認できませんでした。
Rockwell Automationをはじめとする産業用機器メーカー各社は、古くは2018年から、コントローラーを公共のインターネットに直接接続しないよう顧客に警告してきました。
研究者らはコントローラーだけでなく、これらの事業者に紐づくデジタル記録についても調査しました。その結果、有効期限切れの証明書や、何カ月・何年も更新されていないリモートアクセス用のウェブアドレス、そして放置されたと見られるサーバーが見つかりました。中には、2019年4月以降、Microsoftのデフォルトのウェブページしか表示していないサーバーも1件ありました。
「こうした放置されたサービスは攻撃対象領域を広げる可能性がありますが、今回観測された攻撃がどのように行われたのかについては、まだ確認できていません」とMolige氏はCyberScoopに語りました。
翻訳元: https://cyberscoop.com/exposed-rockwell-controllers-water-system-attacks/