США призвали операторов критической инфраструктуры защищаться от пророссийских хактивистовПоддерживающие Россию хактивистские группировки получают доступ к промышленным системам, пользуясь их слабой защитой,
предупреждает в новом бюллетене Агентство по кибербезопасности и безопасности инфраструктуры США (CISA). Анализ угрозы и рекомендации подготовлены вместе с ФБР, Министерством энергетики, Агентства по охране окружающей среды, Пентагона, а также Европола и ведомств ещё дюжины союзников. Повод для тревоги — деятельность четырёх группировок: Народная CyberАрмия, NoName057(16), Z-Pentest (Z-Alliance) и Sector16.
«Авторы считают, что по сравнению с APT-группировками пророссийские хактивистские группы проводят атаки на объекты критической инфраструктуры меньшей сложности и с меньшим эффектом. В атаках используются минимально защищенные и видимые в интернете VNC-подключения для проникновения (или получения доступа) к управляющим OT-устройства в системах критической инфраструктуры».В бюллетене описаны техники, тактики и процедуры указанных группировок включая сканирование интернета в поиске уязвимых устройств, запуск софта для брутфорса паролей на виртуальных серверах, установление соединения с помощью VNC, получение доступа к HMI-устройствам (обычно с использованием простого пароля, пароля по умолчанию или без пароля вовсе), изменение настроек в интерфейсе с записью своих действия для последующей публикации.
«Методы проникновения злоумышленников относительно просты, недороги в реализации и легко воспроизводимы. Эти пророссийские хактивистские группировки пользуются популярными инструментами для сканирования интернета, такими как Nmap или OPENVAS, для поиска открытых VNC-сервисов и используют инструменты для подбора паролей брутфорсом, чтобы получить доступ к устройствам с помощью известных по умолчанию или слабых учетных записей. Злоумышленники обычно ищут эти сервисы на порту по умолчанию 5900 или других соседних портах (5901-5910). Их цель — получить удаленный доступ к HMI-устройствам, подключенным к реальным сетям управления».Отмечается, что такие атаки как правило не наносят значительного ущерба, но такой риск есть:
«Согласно пострадавшим организациям, наиболее распространенным операционным последствием действий злоумышленников является временная потеря видимости, требующая ручного вмешательства для управления процессами. Однако любые изменения в программных и системных процедурах могут привести к ущербу или сбоям, включая значительные трудовые затраты на найм специалиста по программируемым логическим контроллерам для восстановления работы, затраты, связанные с простоем оборудования, и потенциальные затраты на восстановление сети».В бюллетене даны рекомендации по реагированию на инциденты, вызванные такими атаками, а также по снижению уязвимости как для операторов критической инфраструктуры, так и для разработчиков OT-устройств.
Группировки, которые упомянуты в бюллетене, известны многочисленными атаками, о которых они сами охотно рассказывают и которые иногда попадают в поле общественного внимания. Так, Z-Alliance в этом году отметилась
атакой на небольшую плотину в Норвегии, что даже стало поводом для обменов заявлениями между российскими и норвежскими чиновниками. Noname057(16) больше известна непрекращающимися DDoS-атаками, но осенью
отчитывалась, например, и о взломе системы управления вентиляцией на польской мебельной фабрике.
Атаки Народной CyberАрмии широко обсуждались в 2024 году, когда в числе мишеней оказались объекты водоснабжения в США и других странах. Американские власти отметили успехи группировки
санкциями. Авторы вчерашнего бюллетеня вспомнили о Народной CyberАрмии несмотря на её исчезновение с радаров и, в частности, заявили, что к её созданию могла быть причастна группировка Sandworm (APT44), которую связывают с российской военной разведкой.
CISA ранее уже
выпускала бюллетени,
посвящённые пророссийским хактивистам, но это первый такой документ с момента возвращения в Белый дом Дональда Трампа. В мае CISA также
обвиняло Россию в кибершпионаже за поставками помощи Украине.