Найдена уязвимость в системе контроля дверей, лифтов и электроснабжения

Найдена уязвимость в системе контроля дверей, лифтов и электроснабжения

Исследователи Билли Риос (Billy Rios) и Терри МакКоркл (Terry McCorkle) из компании Cylance, которая занимается изучением безопасности промышленных систем контроля доступа, показали чрезвычайно опасную уязвимость в распространенной платформе Tridium Niagara AX Framework.

Эта система используется в офисных и производственных зданиях для управления электронными дверными замками, системой освещения, лифтами, электричеством и отоплением, камерами видеонаблюдения, системой оповещения, охранной сигнализацией и другими жизненно важными инженерными системами. Атаку «нулевого дня» с использованием этой уязвимости Риос и МакКоркл продемонстрировали на встрече специалистов по безопасности, которую недавно провела «Лаборатория Касперского».

За последние два года фирма Cylance нашла немало проблем с платформой Tridium и другими промышленными системами контроля доступа (СКД). Новая атака относится к особо опасным, поскольку сочетает в себе возможность удаленного доступа с несанкционированным получением расширенных прав. Сама платформа Tridium написана на языке Java, что делает ее прекрасной мишенью для взлома, передает soft.mail.ru.

Найденная уязвимость позволяет получить права суперпользователя в консоли SoftJACE — фактически, это Windows-система с виртуальной Java-машиной, внутри которой работает Tridium-клиент. В итоге взломщик получает доступ ко всем встроенным программным компонентам Tridium на исполнительных механизмах. Исследователям даже удалось создать модуль, который постоянно держит открытым «черный ход» в систему, но авторы пообещали не раскрывать его публике. Сообщение об уязвимости было отправлено в компанию Tridium еще в декабре прошлого года, а исправление планируется выпустить до конца текущего месяца.

Представители Tridium признали, что риску подвергается большое число установленных СКД, несмотря на то, что большинство систем на базе Niagara AX находятся под защитой брандмауэров и VPN-сетей. Опасность вновь открытого дефекта безопасности заключается еще и в том, что СКД на платформе Tridium Niagara Framework установлены по всему миру — их буквально миллионы. В идеале подобная система должна быть изолирована от Интернета и надежно защищена, если связана с другими системами, которые имеют выход в Интернет. В то же время, как гласит официальная документация, удобнее всего управлять системой именно через Интернет.

В ходе исследований авторы обнаружили порядка 21 000 Tridium-систем, видимых из Интернета. Дальнейшее изучение показало, что это на самом деле Niagara-контроллеры (каждый из которых контролирует 16-34 исполнительных устройств, поддерживается соединение в более крупные блоки). Одна из таких незащищенных систем принадлежит медицинской лаборатории в колледже. По мнению авторов открытия, при желании такую открытую систему очень легко взломать.

Поскольку решения Tridium используются в огромном числе организаций по всему миру — от американских коммерческих компаний и государственных ведомств до британской армии, крупнейших отелей и аэропортов — опасность уязвимости трудно переоценить. Примечательно, что авторам удалось приобрести бывший в употреблении блок управления Tridium с документацией и заводскими параметрами входа для администрирования.

Госдума приняла в первом чтении два закона об ответственности в сфере КИИ

Госдума приняла два закона, уточняющих составы уголовных преступлений и административных правонарушений, связанных с ненадлежащей эксплуатацией объектов критической информационной инфраструктуры (КИИ). В ряде случаев ответственность за такие нарушения смягчается. Законопроекты № 1071997-8 и № 1071966-8 были внесены в Госдуму в ноябре 2025 года группой депутатов.

Принятые нормативные акты уточняют положения статьи 274.1 Уголовного кодекса РФ, которая касается нарушения правил эксплуатации объектов КИИ.

Часть деяний авторы предлагают декриминализировать и отнести к административным правонарушениям. Основной мотив таких изменений — снизить риск оттока кадров из организаций, являющихся субъектами КИИ, где значительная доля сотрудников фактически выступает пользователями систем, подпадающих под жёсткое регулирование.

«Представляется обоснованным внесение изменений в части 2 и 3 статьи 274.1 УК РФ, уточняющих объективную сторону состава преступления в части определения общественно опасных последствий в форме уничтожения, блокирования, модификации либо копирования компьютерной информации, содержащейся в критической информационной инфраструктуре Российской Федерации, — говорится в пояснительной записке к законопроекту № 1071997-8. — Вместе с тем действующая редакция частей 2 и 3 статьи 274.1 УК РФ, в силу отсутствия определения вреда как признака состава преступления, не позволяет объективно оценивать его наличие либо отсутствие».

Как отмечают авторы, предлагаемые изменения основаны на анализе сложившейся судебной практики по статье 274.1 УК РФ. Она показывает, что суды, как правило, трактуют вред КИИ как копирование либо изменение информации в соответствующих системах.

В рамках законопроекта № 1071966-8 предлагается декриминализировать все нарушения правил эксплуатации КИИ, которые не привели к очевидному ущербу, и перевести их в разряд административных правонарушений.

Согласно статистике, собранной директором технического департамента RTM Group Фёдором Музалевским, около 10% дел по статье 274.1 УК РФ по итогам 2021 года были возбуждены из-за случайных или неосознанных действий без корыстного мотива. Кроме того, как показывают данные Судебного департамента за последние пять лет, реальные сроки лишения свободы по этой статье назначаются крайне редко и носят единичный характер.

RSS: Новости на портале Anti-Malware.ru