Совместное предупреждение, опубликованное Агентством по кибербезопасности и защите инфраструктуры США (CISA), Федеральным бюро расследований (FBI), Агентством национальной безопасности (NSA) и рядом других ведомств, фиксирует новую волну атак на критическую инфраструктуру страны. Злоумышленники, связанные с Ираном, целенаправленно воздействуют на программируемые логические контроллеры (ПЛК), доступные из сети интернет. Вместо сложных вредоносных программ или эксплуатации неизвестных уязвимостей атакующие используют легитимное инженерное программное обеспечение для изменения логики работы промышленного оборудования и манипуляции данными на экранах операторов.
Описание
Подтверждёнными целями кампании стали объекты в секторах государственных услуг, водоснабжения и водоотведения, а также энергетики. Атаки приводят к нарушению технологических процессов и наносят финансовый ущерб. Согласно совместному документу, активность демонстрирует характерные черты, ранее наблюдавшиеся в действиях группировки CyberAv3ngers, также известной как Shahid Kaveh Group. Эта группа связывается с Корпусом стражей исламской революции (КСИР). Хотя официального приписывания текущей кампании именно этой группировке не сделано, документ указывает на явное сходство в целях и методах работы.
Ключевая особенность атаки заключается в отказе от использования кастомных вредоносных программ. Вместо того чтобы внедрять сложные эксплойты, злоумышленники эксплуатируют плохую практику обеспечения безопасности в операционных технологических (ОТ) средах. Они находят контроллеры, которые напрямую подключены к публичному интернету, и с помощью стандартных инженерных инструментов устанавливают санкционированное соединение с промышленным оборудованием. После получения доступа они модифицируют файлы проектов ПЛК и изменяют информацию, выводимую через человеко-машинные интерфейсы (HMI) и системы диспетчерского управления и сбора данных (SCADA). Это может привести к тому, что операторы будут принимать неправильные решения, или напрямую нарушить промышленные процессы.
Дополнительно в документе упоминается использование утилиты Dropbear - открытого набора клиента и сервера SSH, который часто применяется во встраиваемых системах на базе Linux. В данном контексте Dropbear не является вредоносной программой как таковой, а служит инструментом для обеспечения постоянного удалённого доступа после компрометации устройства. Эта тенденция - использование доверенных административных инструментов вместо специализированного вредоносного ПО - становится всё более распространённой в атаках на промышленную инфраструктуру.
Стоит отметить, что данная кампания является эволюцией предыдущих операций иранских группировок, а не принципиально новым явлением. Ранее подобные атаки часто сочетали деструктивное вредоносное ПО с нарушением рабочих процессов. Теперь же акцент сместился на прямое манипулирование открытыми промышленными контроллерами с использованием штатных функций управления. Такой подход снижает затраты на разработку атаки и одновременно позволяет добиться операционного воздействия через неправильную конфигурацию, несанкционированные инженерные изменения и искажение данных на интерфейсах операторов.
С точки зрения аналитиков, эта активность подтверждает давнюю проблему сообщества ОТ: промышленные активы, доступные из интернета, остаются крайне привлекательной целью для государственных злоумышленников. Специалисты PolySwarm, проанализировав данные, выявили несколько образцов связанной с кампанией утилиты Dropbear. Примечательно, что два из этих образцов были впервые зафиксированы примерно за полгода до публикации предупреждения, что свидетельствует о более раннем появлении связанных артефактов.
Эксперты подчёркивают, что для защиты от подобных угроз организациям необходимо кардинально пересмотреть приоритеты в мониторинге. Традиционный поиск по индикаторам компрометации остаётся полезным, но полагаться исключительно на сигнатуры вредоносных программ или известные IP-адреса уже недостаточно. Командам безопасности следует сосредоточиться на мониторинге инженерных рабочих станций, выявлении несанкционированных событий программирования ПЛК, отслеживании неожиданных изменений конфигурации и аномальной активности аутентификации в промышленных сетях. Поведенческий анализ, обеспечение видимости активов и контроль конфигураций становятся не менее важными, чем обнаружение вредоносного кода.
Кампания также подчёркивает сохраняющуюся проблему: несмотря на многолетние рекомендации государственных органов и производителей оборудования, интернет-доступные устройства ОТ продолжают предоставлять злоумышленникам возможности для серьёзного воздействия на физические процессы. Ожидается, что атакующие и впредь будут отдавать предпочтение использованию легитимных административных утилит, доверенного открытого программного обеспечения и прямых манипуляций промышленными активами, а не применению легко обнаруживаемых вредоносных программ. Это смещение акцентов требует от защитников перехода от стратегии, основанной исключительно на предотвращении заражений, к комплексному управлению экспозицией и поведенческому мониторингу.
Индикаторы компрометации
SHA256
- 40d31f5c88b1fa2eeeac9dd1816a4b430bdc9ad3eb15b8f40da6b576ff1ede20
- 4f6eb44ebaa1de2e4913dc85b25854bca1f4d889d1fdf257b773dff82b08d043
- 64e8c5f675c44e13f24b0ff96175eca4b4d2271bd8256885b094af99d4f2ccfe
- 6685fb1e02ae8e9e0227f699a678fd9fef34484aa6619c5835f58b062ed8c5e2
- b90f268b5e7f70af1687d9825c09df15908ad3a6978b328dc88f96143a64af0f
- ea9eda3b60bc4bbab0d558cacf8f5fe24a1a8065d86b476bd7b10151e6883179