Иранские хакеры атакуют ПЛК Siemens и Schneider, ослепляя операторов ложными данными
Специалисты по кибербезопасности обнаружили новую кампанию иранских хакеров, направленную против промышленных систем управления (ICS) на базе программируемых логических контроллеров (ПЛК) производства Siemens и Schneider Electric. Злоумышленники используют технику «ослепления» операторов, подменяя реальные данные телеметрии на ложные значения, что может привести к авариям на производстве.
Метод атаки
Атака осуществляется через эксплуатацию уязвимостей в протоколах промышленной связи, таких как Modbus и Profinet. Внедрив вредоносное ПО в сегмент OT-сети, хакеры перехватывают трафик между ПЛК и SCADA-системами. Вместо того чтобы полностью останавливать работу контроллеров, они модифицируют регистры данных, отвечающие за показания датчиков температуры, давления и уровня. В результате операторы видят нормальные значения, тогда как физические процессы выходят за допустимые пределы.
Особую опасность представляет то, что атака не затрагивает управляющую логику ПЛК — это позволяет обойти стандартные механизмы обнаружения аномалий, основанные на контроле целостности программного кода. Хакеры также используют шифрование канала связи для сокрытия своих действий, что затрудняет мониторинг сетевого трафика.
Затронутые продукты и версии
- ПЛК Siemens S7-1200 и S7-1500 с прошивками до версии 4.5, использующие протокол Profinet.
- Контроллеры Schneider Electric Modicon M221 и M241, работающие по протоколу Modbus TCP.
- SCADA-системы WinCC и EcoStruxure, взаимодействующие с указанными ПЛК.
По данным исследователей, уязвимости связаны с недостаточной аутентификацией при обновлении прошивки и отсутствием проверки подлинности входящих запросов на запись в регистры. Вендоры уже выпустили патчи, закрывающие эти бреши, однако многие предприятия не установили их своевременно.
Рекомендации по защите
Специалисты рекомендуют сегментировать OT-сети, использовать межсетевые экраны с глубокой фильтрацией пакетов, внедрять системы обнаружения вторжений (IDS) на уровне промышленных протоколов, а также регулярно проводить аудит безопасности контроллеров. Важно также настроить мониторинг целостности конфигурации ПЛК и использовать многофакторную аутентификацию для доступа к инженерным станциям.
Применение в России
В России значительная часть промышленных предприятий, особенно в нефтегазовом и энергетическом секторах, использует оборудование Siemens и Schneider Electric. Учитывая текущую геополитическую ситуацию и рост числа кибератак на критическую инфраструктуру, российским компаниям необходимо усилить защиту своих АСУ ТП. Рекомендуется провести инвентаризацию ПЛК, обновить прошивки до актуальных версий, а также рассмотреть возможность перехода на сертифицированные отечественные средства защиты информации, такие как НСД-решения и межсетевые экраны с функциями глубокого анализа промышленных протоколов. Кроме того, важно организовать обучение персонала методам выявления фишинговых атак и признаков компрометации сетей, так как человеческий фактор остается одним из ключевых векторов проникновения.