Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
CERT Polska opublikował właśnie znaczne uzupełnienie opisu incydentu, który relacjonowaliśmy w styczniu.
Wg najnowszej relacji:
1. Atak na elektrociepłownię rozpoczął się od cyberataku na farmę fotowoltaiczną, a dokładniej przejęto urządzenie Fortigate z interface VPN wystawionym do Internetu. Jak dodaje CERT Polska:
interfejs VPN był dostępny z sieci internet i umożliwiał logowanie na zdefiniowane w konfiguracji konta bez wieloskładnikowego uwierzytelniania.
2. W obiekcie dodatkowo znajdował się router komórkowy (Teltonika RUTX50 z kartą SIM), posiadający skonfigurowaną prywatną sieć APN (czyli niedostępną z Internetu), służącą do komunikacji pomiędzy urządzeniami przemysłowymi. Router poza interface komórkowym posiadał również interface ethernetowy dostępny z urządzenia Fortigate.
3. Techniczni czytelnicy sekuraka już pewnie widzą, gdzie to zmierza. Atakujący z poziomu Internetu przejęli urządzenie Fortigate, następnie zlokalizowali w tej sieci router komórkowy. W kolejnym kroku wykorzystali podatność w interface HTTP lub SSH routera (lub zgadli hasło) i dostali się do prywatnej sieci APN. CERT kwituje ten krok następująco:
(…) atakujący w grudniu wielokrotnie logował się do routera z wykorzystaniem protokołu SSH

Źródło diagramu: CERT PL
4. Co można było zrobić, mając dostęp do tego APN? Atakujący tego nie wiedzieli, ale zrobili rekonesans dostępnych urządzeń / usług. W szczególności zlokalizowali sterownik Wago PFC200:

Sterownik ten posiadał panel administracyjny WWW (…) i wykorzystywał domyślne poświadczenia dla konta admin (…) Sterownik WAGO posiadał dostęp zarówno do systemów SCADA, jak i do segmentów sieci z urządzeniami przemysłowymi odpowiedzialnymi za sterowanie kluczowymi procesami technologicznymi.
5. Ale na razie poruszaliśmy się w ramach systemów farmy fotowoltaicznej, jednak elektrociepłownia była wpięta do tego samego APN (prywatna sieć w ramach sieci komórkowej), co farmy fotowoltaiczne.
6. Jesteśmy więc w momencie, kiedy atakujący rozpoczęli z przejętego sterownika ataki na elektrociepłownię.
7. Finalna faza ataku wyglądała tak:
Pierwszą czynnością atakującego w sieci elektrociepłowni po zestawieniu tunelu poprzez sterownik WAGO było nawiązanie połączenia z panelem WWW serwera SCADA, a po chwili ze sterownikiem Siemens S7-300 po protokole S7. Te same czynności powtórzono z kolejnymi sterownikami – S7-1200 oraz S7-1500.
Według relacji pracowników elektrociepłowni sterowniki zostały przełączone w tryb STOP i zabezpieczone hasłem, które uniemożliwiało zmianę ich trybu pracy oraz modyfikację oprogramowania.
W rezultacie doszło do zatrzymania turbiny parowej i stacji uzdatniania wody do celów technicznych, co doprowadziło do przerwania procesu kogeneracji.

8. Na szczęście pracownicy elektrociepłowni zareagowali szybko (ale przy okazji usunęli logi, które mogłyby umożliwić jeszcze dokładniejszą analizę incydentu):
W ramach czynności mających na celu przywrócenie sprawności obsługa przywróciła urządzenia do stanu fabrycznego i wgrała posiadane kopie oprogramowania. To działanie pozwoliło na skrócenie czasu awarii, ale doprowadziło również do usunięcia logów ze sterowników.
CERT publikuje szereg rekomendacji dla tego typu obiektów, natomiast z naszej strony:
PS
Jeśli chodzi o farmę fotowoltaiczną zaatakowany został tzw. GPO (Główny Punkt Odbioru), czyli obiekt zbierający cały prąd z farmy i wysyłający go dalej do sieci.
~Michał Sajdak