Hacking af industrielle systemer viser sig at være let

Tre præsentationer er planlagt til at finde sted kl Black Hat computersikkerhedskonference i Las Vegas vil i dag afsløre sårbarheder i kontrolsystemer, der bruges til at styre energiinfrastruktur såsom gasrørledninger. Disse er blot det seneste tegn på, at sådanne systemer forbliver farligt modtagelige for computerangreb, der kan have ødelæggende konsekvenser; og selvom forskerne foreslog rettelser for hver fejl, de har identificeret, advarer de om, at industriel infrastruktur i det hele taget forbliver sørgeligt sårbar.





Sårbarhederne tilføjer til en voksende liste over problemer, der er identificeret på grund af en nylig stigning i forskning i sikkerheden af ​​industrielle systemer. Fremskridtene med at løse sådanne sikkerhedsproblemer har været langsom, dels på grund af det dårlige design af eksisterende systemer, og dels på grund af mangel på stærke incitamenter til at rette fejlene hurtigt.

En demonstration i dag vil sprøjte publikum med vand fra en kopi af en vandanlægskomponent, der er tvunget til at overtrykke. En anden vil vise, hvordan trådløse sensorer, der almindeligvis bruges til at overvåge temperaturer og tryk i olierørledninger og andet industrielt udstyr, kan laves til at give falske aflæsninger, der narrer automatiske controllere eller menneskelige operatører til at foretage skadelige handlinger. En tredje foredrag vil detaljere fejl i trådløs teknologi, der bruges i 50 millioner energimålere i hele Europa, der gør det muligt at spionere på hjemmets eller virksomhedens energiforbrug og endda pålægge strømafbrydelser.

Amerikanske embedsmænd har ofte advaret om, at sårbarheder i industrielle kontrolsystemer kan tillade skadelige angreb på offentlig infrastruktur, hvilket resulterer i strømafbrydelser, miljøskader eller endda tab af menneskeliv (se U.S. Power Grids a Hacking Target).



Alle de angreb, der skal nævnes i dag, kræver betydeligt færre ressourcer og dygtighed, end hvad der krævedes for at anvende det bedst kendte angreb på et industrielt system, den amerikansk-israelsk-støttede Stuxnet-operation mod det iranske atomprogram (se New Malware Brings Cyberwar One Step Tættere ).

Vi har demonstreret et par scenarier, der vil forårsage et katastrofalt sammenbrud - et rør til at briste eller en tank til at løbe over - samtidig med at vi sender en helt anden visning til controlleren, siger Brian Meixell fra Texas Security Company Cimation , der bragte kopien af ​​vandplantekomponenten for at vise de sårbarheder, han opdagede.

Sammen med kollegaen Eric Forner udnyttede Meixell en protokol kaldet Dbus, der har været brugt til at styre industrielt udstyr siden 1970'erne og stadig er i stor udbredelse i dag på enheder, der ofte er forbundet direkte til internettet. Scanninger af offentlige IP-adresser har afsløret, at mindst 90.000 industrielle kontrolenheder er online og sårbare over for den type angreb, siger Forner (se Hvad skete der, da en mand pingede hele internettet). Dbus er usikker, fordi ingen i branchen, der bruger det, syntes, det var en prioritet at gøre det sikkert, siger Meixell.



Lucas Apa, en forsker med IOActive , siger, at denne holdning også underbygger den fejl, han og kollegaen Carlos Mario Penagos fandt i trådløse sensorer, der bruges til at overvåge olie-, vand-, nuklear- og naturgasinfrastruktur. De tre førende leverandører af disse sensorer har designet dem, så de kan laves til at give spoof-aflæsninger eller endda lukkes ned med en relativt billig 40-mile-rækkevidde radiosender, siger Penagos. Vi kan vise total nedlukning af anlægget, siger han.

Det problem - og det, der blev opdaget af Cimation-teamet - er nu kendt af de virksomheder, der fremstiller udstyret, og de industri- og infrastrukturvirksomheder, der køber dem, takket være et datadelingsprogram, der drives af Department of Homeland Security. Dette program, kaldet ICS-CERT, for Industrial Control System Cyber ​​Emergency Response Team, deler nyligt offentliggjorte data om sårbarheder med berørte virksomheder og industrielle operatører.

Men bare fordi ICS-CERT fremhæver et problem, betyder det ikke, at det bliver rettet med det samme.



Apa siger, at han forventer, at mange sensorer vil forblive sårbare over for hans trådløse angreb på trods af ICS-CERTs handling, fordi reparation af det kræver fysisk forbindelse til sensorerne for at opgradere deres software. Fordi enhederne bruges på farlige steder, kan det være meget svært at få fat i dem, siger han, og nogle virksomheder vil have mange hundrede sensorer eller flere.

Sameer Bhalotra, den tidligere seniordirektør for cybersikkerhed i Obamas Hvide Hus og nu administrerende direktør for websikkerhedsfirmaet Impermium , fortalte MIT Technology Review at selvom ICS-CERT fungerer godt, fremskynder det ikke fremskridtene inden for industriel sikkerhed. I modsætning hertil er softwarevirksomheder som Microsoft blevet dygtige til hurtigt at reparere sårbarheder, til det punkt, hvor store fejl nu er sjældne, siger Bhalotra. Virksomheder, der fremstiller industrielt kontroludstyr og -software, har aldrig behøvet at bekymre sig meget om sikkerhed, og derfor er de ikke i stand til at generere patches hurtigt eller foretage væsentlige designændringer. Der sker ikke noget godt organiseret i dag, siger han. Leverandører bliver bare nødt til at blive hurtigere og bedre til at lappe, og det kommer til at tage noget tid.

En grund til, at processen er så langsom, er mangel på klare incitamenter, siger Bhalotra. Gældende lovgivning gør ikke energioperatører eller producenter af kontrolsystemer ansvarlige for konsekvenserne af dårlig sikkerhed, såsom skader forårsaget af en eksplosion eller en længere strømafbrydelse. Kun indførelsen af ​​ny lovgivning for at afklare ansvarsspørgsmålet vil sandsynligvis fremskynde udviklingen af ​​mere sikre industrielle kontrolsystemer, siger Bhalotra.



skjule