CISA предупреждает: иранские хакеры атакуют системы Siemens и Schneider Electric
Агентство по кибербезопасности и защите инфраструктуры США (CISA) выпустило официальное предупреждение о скоординированных атаках иранских хакерских группировок на промышленные системы автоматизации, производимые компаниями Siemens и Schneider Electric. Согласно отчету, злоумышленники нацелены на объекты энергетики, водоснабжения и другие сектора критической инфраструктуры, используя как известные CVE, так и методы социальной инженерии.
Векторы атак и используемые уязвимости
В ходе кампании зафиксировано использование уязвимостей в программных продуктах, включая средства удаленного обслуживания и инженерные станции. В частности, отмечается эксплуатация недостатков в компонентах OPC UA и веб-интерфейсах контроллеров SIMATIC и Modicon. Хакеры применяют технику «living off the land», используя легитимные инструменты администрирования для сокрытия следов после проникновения.
- Атаки на протоколы промышленной связи (S7comm, Modbus) для перехвата управления технологическими процессами.
- Использование фишинговых писем с вредоносными вложениями, имитирующими обновления ПО от вендоров.
- Кража учетных данных через поддельные VPN-порталы для удаленного доступа к OT-сетям.
Рекомендации по защите
CISA настоятельно рекомендует операторам промышленных объектов провести аудит конфигураций сетевого периметра, отключить неиспользуемые сервисы и внедрить сегментацию OT-сетей. Также подчеркивается необходимость мониторинга аномальной активности в SCADA-системах и применения обновлений безопасности, выпущенных Siemens и Schneider Electric в течение последних кварталов. Для компаний, использующих устаревшие версии ПО, рекомендуется временно ограничить сетевой доступ к контроллерам до завершения миграции на поддерживаемые релизы.
Применение в России
Для российских предприятий, эксплуатирующих оборудование Siemens и Schneider Electric, данная угроза актуальна в контексте повышенного внимания регуляторов к безопасности АСУ ТП. В условиях санкционных ограничений и сложностей с получением официальных обновлений, компаниям рекомендуется усилить компенсирующие меры: использовать сертифицированные межсетевые экраны промышленного класса, внедрять системы обнаружения вторжений (IDS) с поддержкой глубокого анализа промышленных протоколов, а также проводить регулярные тренинги для инженерного персонала по противодействию фишингу. Особое внимание следует уделить резервированию критических компонентов и разработке планов восстановления после инцидентов с учетом возможного длительного простоя при отсутствии вендорской поддержки.