A tavaly év végén történt és idén publikussá vált kibertámadás-sorozat a lengyel villamosenergia-szektor megújuló erőművei (és egy kombinált hő- és villamosenergia-termelő erőmű, valamint egy gyártóvállalat) ellen már egészen szép sorozattá vált itt a blogon, ennek most újabb epizódjához értünk, amikor a hétvégén a CERT Polska újabb publikációt adott ki a témában.
Ebben az új publikációban egy második CHP-ról írnak, ami érintett volt a támadásokban, ráadásul ez az eset annyiben hordoz újdonságot, hogy ennél a szervezetnél nem az Internettel kapcsolatot biztosító tűzfalat kompromittálták a támadók, hanem az egyik, korábban már feltört szélerőművi hálózatban talált, Teltonika 4G/5G routeren át elérhető privát APN hálózatba jutottak be (amit az adott szélerőművet szabályozó DSO, elosztói rendszerirányító felügyelt), majd ezen a privát APN-en keresztül találták meg a CHP rendszerében működő WAGO PLC-t.
A WAGO PLC-n ebben az esetben is gyári alapértelmezett jelszó használatával szereztek adminisztrátori szintű hozzáférést, majd ezt a PLC-t kiindulási pontként használva mozogtak tovább a CHP SCADA rendszere és Siemens S7 PLC-i irányába.
Ezek után a támadók kiterjedt felderítési tevékenységbe kezdtek, amiről a CERT Polska jelentése meglepően részletesen beszámol, nekem ez volt a mostani publikáció talán legérdekesebb része. Egy további fejezet szól arról, milyen károkat okoztak a támadók az új CHP rendszereiben (Siemens S7 PLC-ken, 7 különböző Moxa eszközben és egyéb, folyamatirányítási eszközökben, pl. ABB ACS, Schneider Electric ATV6xx) és szóba kerül az is, hogyan próbálták a támadók elfedni a tevékenységük nyomait - ez végül a saját akcióik, részben pedig az érintett rendszerek üzemeltetői által a helyreállítás során (nem szándékosan, de a támadók által megváltoztatott, adminisztratív jogú felhasználók jelszavai és egyes esetekben IP címek megváltoztatása által használhatatlanná tett eszközök) üzemeltetők általi gyári resetelése miatt törölt logok hiánya miatt részben sikeres is volt. Ennek ellenére a CERT.pl munkatársai sok nyomot találtak és nagyon alapos elemzést tettek közzé.
A jelentés végén a szerzők számos újabb ajánlást fogalmaznak meg, ezúttal szinte kizárólag a privát APN-ek biztonságos(abb) használatával kapcsolatban:
- Célszerű auditálni a privát APN-ek beállításait és kliens-izolációt alkalmazni a privát APN-hez csatlakoztatott végpontok esetén;
- A privát APN-es kommunikáció kockázatelemzését az egyéb, külső hálózati kommunikációkéval azonos szinten kell végezni;
- A privát APN-es hálózatokra ugyanolyan nem megbízható hálózatként kell tekinteni, mint bármely más külső hálózatra;
- Szigorúan limitálni kell a privát APN-re csatlakoztatott átjárók és az ICS/OT hálózatok közötti forgalmakat;
- Folyamatosan monitorozni kell a privát APN és az ICS/OT hálózatok között kommunikációt;
- A privát APN-ekkel kapcsolatot biztosító eszközök logjait maradéktalanul be kell vonni a központi naplógyűjtés és elemzés alá;
- Minimalizálni kell a privát APN-ek felől elérhető eszközök nyitott portjait. Adminisztratív szolgáltatások (SSH, Telnet, webes admin interfészek) portjai ne legyenek elérhetőek a privát APN felől;
- A gyári alapértelmezett jelszavak cseréje minden, privát APN-re csatlakoztatott eszköznél fontos lépés;
Végül pedig egy további, de már nem a CERT Polska-tól származó javaslat:
- Privát APN esetén is célszerű IPSec VPN titkosítást használni (bár tegyük hozzá, hogy ha a támadó képes a VPN csatorna egyik végpontját kompromittálni, akkor a VPN kapcsolat sem jelent már sok védelmet).
