Снятые с поддержки прошивки RTU500 CMU Hitachi Energy допускают загрузку произвольной микропрограммы и внедрение команд

Hitachi Energy

Несколько уязвимостей обнаружили в микропрограмме контроллеров RTU500 CMU компании Hitachi Energy. Проблемы затрагивают версии 11.x и старше, которые производитель снял с поддержки. Наивысшая оценка достигает 9,8 по шкале CVSS (система оценки уязвимостей). Ещё две уязвимости получили 9,1. Через такие устройства можно нарушить работу оборудования подстанций или подменить его логику. Находки передала в CISA компания Dragos, которая занимается защитой промышленных систем. Агентство CISA (ведомство США по кибербезопасности и защите инфраструктуры) опубликовало отчёт вместе с производителем. Речь идёт об энергетике, то есть о критической инфраструктуре, а сами контроллеры стоят по всему миру. Изначально Dragos сообщила о проблемах в сборках 9.x. Однако производитель допускает, что под удар попали и более поздние снятые с поддержки выпуски вплоть до 11.x.

Детали уязвимостей

Часть проблем связана с отсутствием проверки прав доступа. В точке обновления микропрограммы нет аутентификации. Любой, кто дотянулся до устройства по сети, отправляет особым образом собранный запрос и загружает свою версию прошивки. Дальше он распоряжается логикой контроллера по своему усмотрению. Такую ошибку отслеживают под идентификатором CVE-2026-8065. Другая уязвимость затрагивает механизм загрузки файлов. Он позволяет выйти за пределы разрешённой папки и перезаписать произвольные файлы в системе устройства. Пострадать могут служебные данные, а вместе с ними и работа всего контроллера. Ни учётная запись, ни особые права для этого не нужны. Отдельная ошибка связана с загрузкой кода без проверки целостности. Злоумышленник незаметно подменяет приложения, которые исполняются на устройстве. Подмена остаётся незаметной для обслуживающего персонала.

Две уязвимости затрагивают сетевые службы. На части устаревших сборок остаётся открытым отладочный сервис WDB из операционной системы реального времени VxWorks. Через порт 17185 по протоколу UDP он разрешает читать и изменять память, вызывать функции и управлять задачами. Проверки подлинности при этом нет. Другая служба принимает обычный сетевой трафик, соответствующий протоколу, и выполняет произвольные команды. Оценки этих двух уязвимостей равны 9,8 и 8,1 по шкале CVSS. Оба сервиса доступны по сети, поэтому физический контакт с устройством нарушителю не нужен. Последняя в списке проблема требует входа в веб-интерфейс под своей учётной записью. Такой пользователь может отправить запрос на сброс и перезагрузить контроллер. Устройство на время перестаёт отвечать системе управления. Оценка этой уязвимости ниже - 6,5 по шкале CVSS.

Контроллеры RTU500 собирают данные с датчиков на подстанциях и передают команды на исполнительные механизмы. Остановка такого узла или подмена его программного обеспечения нарушает работу энергообъекта. Диспетчер при этом теряет часть картины и может принять решение по неверным данным. Hitachi Energy поясняет, что снятые с поддержки версии создавали по требованиям безопасности, которые действовали на момент их выпуска. С тех пор планка выросла. В старых сборках нет усиленной аутентификации и шифрования каналов связи. Других защитных механизмов, привычных для современных АСУ ТП (автоматизированных систем управления технологическим процессом), там тоже нет. В новых выпусках RTU500 производитель добавил защиту протоколов, контроль доступа, шифрование и другие меры. Поддерживаемые версии от описанных проблем не страдают. При этом Hitachi Energy не исключает, что уязвимости затрагивают и 11.x, и более ранние сборки. Сведений о том, что эти уязвимости уже используют в атаках, в отчёте нет. Для таких объектов обычно выстраивают эшелонированную защиту, когда один рубеж подстраховывает другой.

Обновление закрывает вопрос полностью. Производитель предлагает перейти на версию 12.7.8, 13.9.1 или более новую. Для снятых с поддержки сборок исправлений не выпустят, поэтому обновление остаётся единственным способом устранить уязвимости. Пока переход не завершён, CISA советует ограничить доступ к контроллерам. Устройства АСУ ТП не должны быть видны из интернета. Сети управления отделяют от офисных сетей межсетевым экраном с минимальным числом открытых портов. Для удалённого доступа применяют защищённые туннели VPN (виртуальные частные сети), следя за актуальностью их версий. Агентство отдельно отмечает, что VPN защищён ровно настолько, насколько защищены устройства за ним. Переносные компьютеры и съёмные носители проверяют на вредоносное ПО перед подключением к контроллеру. Парольная политика, физическая охрана объектов и разграничение обязанностей персонала тоже входят в базовый набор мер. Там, где обновление невозможно, контроллер изолируют от остальных сетей и берут под усиленный мониторинг. Перед развёртыванием защиты нужно оценить последствия для конкретного производства.

Промышленное оборудование служит дольше, чем живут его прошивки. В энергетике замена контроллера на подстанции требует остановки объекта, согласований и денег. Поэтому старые версии остаются в работе годами. Каждая такая сборка собирает не одну ошибку, а целый список. Находки Dragos это подтверждают. У снятых с поддержки версий RTU500 проблемы нашлись и в веб-интерфейсе, и в сетевых службах, и в механизме обновления. Часть из них позволяет действовать без учётной записи, что расширяет круг потенциальных нарушителей. Пока такие контроллеры стоят на объектах, их уязвимости остаются открытыми для любого, кто получит доступ к сети. Инвентаризация устройств и плановый переход на поддерживаемые версии остаются самым надёжным способом закрыть этот класс уязвимостей.

Ссылки

Комментарии: 0