La Agencia CISA ha emitido una advertencia sobre un aumento significativo de ataques dirigidos a controladores lógicos programables (PLC) expuestos a internet en el sector de sistemas de agua potable y aguas residuales.
La alerta urgente de la agencia fue emitida tras los ataques que, iniciados el domingo pasado y continuados el lunes, afectaron a más de 30 sistemas de agua comunitarios en Minnesota. La alerta de CISA se refiere a la actividad maliciosa que involucra a piratas informáticos que atacan controladores lógicos programables expuestos, cambiando contraseñas para bloquear el acceso de los operadores, modificando direcciones IP para desconectar dispositivos de internet y realizando otras acciones que interrumpieron las operaciones.
CISA insta a los propietarios, operadores e integradores de infraestructura crítica a retirar de internet, lo antes posible, los PLC y otras tecnologías operativas expuestas públicamente.
Organizaciones de todos los tamaños que gestionan sistemas de agua potable y aguas residuales están siendo blanco de estos ataques, incluso algunas con programas de ciberseguridad avanzados. El boletín señala que las tecnologías operativas expuestas pueden incluir módems celulares no documentados instalados por operadores, proveedores o integradores de sistemas.
Según la agencia, los activos conectados a internet están expuestos a ataques de desfiguración, cambios de configuración, interrupciones operativas e incluso daños físicos. CISA recomienda retirar inmediatamente estos activos de la conexión directa a internet. Si esto no es posible, las organizaciones deben utilizar una conexión VPN o dispositivos de puerta de enlace para un acceso seguro.
Además, se deben cambiar las contraseñas predeterminadas y limitar el acceso a una lista de direcciones IP permitidas.
La agencia también remitió a los propietarios de PLC MicroLogix 1400 de Rockwell Automation a la guía del proveedor para recuperar el acceso en caso de que se hayan cambiado las contraseñas.
La empresa de búsqueda de ciberseguridad Censys publicó un análisis donde cuantifica la exposición a internet, estimando que actualmente existen más de 4100 hosts de Rockwell Automation/Allen-Bradley, 4100 hosts de Siemens y más de 2000 hosts de Schneider Electric expuestos a internet.
Sin embargo, cabe aclarar que estos datos muestran los dispositivos accesibles a través de internet, no necesariamente los sistemas que están siendo atacados o comprometidos.
En cuanto a los controladores MicroLogix 1400 mencionados en el boletín de CISA, Censys señala que muchos parecen estar ejecutando versiones de firmware obsoletas.
La empresa de ciberseguridad también destacó el problema de los módems celulares no documentados como un punto ciego común, e informó que casi la mitad de los dispositivos Rockwell expuestos son accesibles a través de las redes de Verizon Business, AT&T, T-Mobile, Comcast, Charter y Starlink.
Censys también proporcionó un conjunto ampliado de indicadores de compromiso junto con directrices para la búsqueda de amenazas. A principios de esta semana, la agencia de Servicios de TI de Minnesota activó el plan estatal de respuesta a incidentes de ciberseguridad tras identificar lo que describió como un ciberataque coordinado dirigido a la tecnología operativa de más de 30 sistemas de agua potable comunitarios de Minnesota.
Varios municipios informaron de interrupciones causadas por el ciberataque, y el mal funcionamiento de los equipos obligó a algunas empresas de servicios públicos a operar temporalmente de forma manual.
MNIT ha compartido la información sobre amenazas recopilada de los sistemas afectados y ha proporcionado directrices y mejores prácticas para ayudar a las empresas de servicios públicos afectadas a restablecer la normalidad en sus operaciones.
Con Información de blog.segu-info.com.ar
