Hackere kunne sprænge fabrikker i luften ved hjælp af smartphone-apps

Eni | flickr





Mange virksomheder lader arbejdere overvåge og styre maskiner – og nogle gange hele industrielle processer – via mobilapps. Apps lover effektivitetsgevinster, men de skaber også mål for cyberangreb. I værste fald kan hackere udnytte fejlene til at ødelægge maskiner - og potentielt hele fabrikker.

To sikkerhedsforskere, Alexander Bolshev fra IOActive og Ivan Yushkevich fra Embedi, brugte sidste år på at undersøge 34 apps fra virksomheder, herunder Siemens og Schneider Electric. De fundet i alt 147 sikkerhedshuller i apps, som blev valgt tilfældigt fra Google Play Store. Bolshev afviste at sige, hvilke virksomheder der var de værste lovovertrædere eller afsløre fejlene i specifikke apps, men han sagde, at kun to af de 34 slet ikke havde nogen.

Nogle af de sårbarheder, forskerne opdagede, ville give hackere mulighed for at forstyrre data, der strømmer mellem en app og den maskine eller proces, den er knyttet til. Så en ingeniør kunne blive narret til at tro, at f.eks. en maskine kører ved en sikker temperatur, når den faktisk er overophedet. En anden fejl ville lade angribere indsætte ondsindet kode på en mobilenhed, så den udsteder useriøse kommandoer til servere, der kontrollerer mange maskiner. Det er ikke svært at forestille sig, at dette forårsager kaos på et samlebånd eller eksplosioner i et olieraffinaderi.



Bolshev siger, at denne kombination af apps og industrielle kontrolsystemer er en meget farlig og sårbar cocktail, selvom han understreger, at risikoen vil variere meget. Nogle virksomheder kan have flere fejlsikre systemer, der begrænser potentielle skader. De kan også insistere på, at ingeniører stoler på flere datakilder til en maskine i stedet for en enkelt læsning fra en app.

Det er dog ikke helt betryggende, fordi der er bevis for, at hackere allerede har været i stand til at unddrage sig bredere forsvar omkring produktionsfaciliteter (se Et nyt industrielt hack fremhæver cyberhullerne i vores infrastruktur). Og risiciene strækker sig til andre områder; kraftværker og transportsystemer bliver også koblet op på internettet. Mobile apps kan også vise sig at være svage punkter her.

Forskerne siger, at de ikke har set på, om nogen af ​​fejlene rent faktisk er blevet udnyttet. Før de offentliggjorde deres resultater, kontaktede de de virksomheder, hvis apps havde fejl i dem. Nogle har allerede ordnet hullerne; mange har endnu ikke svaret.



Beau Woods, innovationsstipendiat for cybersikkerhed ved Atlantic Council, siger, at der er et dilemma for virksomheder. Det sidste, du ønsker i en nødsituation, siger han, er, at operatører bliver låst ude af et kritisk system, så de er designet til at være tilgængelige på flere måder, såsom via mobilapps. Men tilføjelsen af ​​denne forbindelse tilføjer også eksponering for de onde.

skjule