Уязвимости в мобильных клиентах для АСУ ТП позволяют атаковать предприятия

Уязвимости в мобильных клиентах для АСУ ТП позволяют атаковать предприятия

Компания Digital Security, представляет результаты своего нового исследования, посвященного безопасности мобильных клиентов для АСУ ТП. Эксперты Иван Юшкевич и Александр Большев проанализировали 20 приложений для Android, так или иначе взаимодействующих с инфраструктурой крупных предприятий.

Включая решения для управления PLC, OPC- и MES-клиенты, клиенты для удаленного управления SCADA (системой диспетчерского контроля и сбора данных). Защищенность платформ была оценена с точки зрения OWASP Top 10 Mobile Risks, также были включены проверки на DoS и защищенность интерфейса паролем. Оказалось, что каждое приложение данного класса содержит определенные слабости и проблемы безопасности, включая критические. 

В мобильных клиентах для АСУ ТП таких известных производителей, как Siemens, GE, Schnieder Electric, Movicon, Autobase и др., доступных, в том числе, через магазин Google Play, было обнаружено 50 уязвимостей. Большинство из них – логические и архитектурные, и эксплуатировать их достаточно просто. Среди обнаруженных уязвимостей: незащищенные или недостаточно защищенные методы передачи и хранения данных (в том числе, некорректное использование SSL или «самодельные» криптоалгоритмы), удаленная атака на отказ в доступе на клиент и сервер, SQL-инъекции, использование недоверенных входных данных в качестве параметров настройки техпроцесса и др. Особую тревогу вызывает тот факт, что в приложениях удаленного доступа было найдено больше уязвимостей и слабостей, чем в клиентах для работы внутри безопасного периметра. Это недопустимо для решений, работающих через незащищенные каналы связи.

Эксплуатация перечисленных проблем ИБ потенциально позволяет реализовать ряд опасных атак как на приложение, так и на оператора. В последнем случае, реально создать ложное представление о текущем состоянии технологического процесса, что может привести к принятию неверных решений с тяжелыми последствиями для предприятия.

Целью исследователей в рамках данной работы было не только найти ошибки безопасности в мобильных приложениях для АСУ ТП, но и попытаться экстраполировать риски компрометации этих приложений на риски компрометации всей инфраструктуры АСУ ТП. Этот подход отличается от привычного взгляда на оценку безопасности мобильных приложений: уязвимости с традиционно низким уровнем опасности могут подвергнуть АСУ ТП огромному риску, а уязвимости, которые обычно считаются критичными угрозами, наоборот, бывают опасны для АСУ ТП с очень низкой вероятностью.

Резюмируя выводы, можно сказать, что ситуация в области защищенности мобильных клиентов для АСУ ТП довольно тяжелая. Качество кода в таких решениях очень низкое, встречаются поистине курьезные ошибки и уязвимости. Возможно, это связано с тем, что область АСУ ТП очень специфична, и разработчики мобильных решений просто не отдают себе отчета в происходящем. Однако, такое положение дел недопустимо для сферы критически важных объектов. И чем скорее специалисты осознают уровень опасности, тем лучше.

Немецкая полиция читает WhatsApp и Signal без взлома шифрования

Правоохранительные органы Германии используют клонирование аккаунтов для слежки за перепиской в WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), Signal и Telegram. Для этого они подключают служебный компьютер к учётной записи подозреваемого как обычное доверенное устройство. Шифрование остаётся целым, просто полиция тихо садится внутрь защищённого канала.

О практике рассказало netzpolitik.org, получившее секретную директиву Таможенного криминального управления Германии (ZKA).

Метод тестировали с конца 2023 года, а 1 августа 2025-го перевели в статус постоянного инструмента для расследования тяжких и организованных преступлений.

Следователи используют штатные функции WhatsApp Web, Telegram Web и Signal Desktop. Чтобы привязать новый компьютер, нужен QR-код, подтверждение в приложении или проверочный код. Получить его можно через изъятый или добровольно переданный телефон, перехват СМС либо фишинг.

В одном из описанных случаев супруги дали полиции смартфоны, чтобы сотрудники сфотографировали сообщения от их дочери. Вместо этого полицейские якобы незаметно активировали WhatsApp Web и получили постоянный доступ к будущей переписке. Сервис воспринимал компьютер как легальное устройство и сам отправлял на него расшифрованные сообщения.

Некоторые клиенты синхронизируют и старую переписку. При подключении Signal постороннее устройство может получить сообщения за предыдущие 45 дней. Технически оно также способно видеть контакты и отправлять сообщения от имени владельца.

Ведомство не раскрывает масштабы слежки, сославшись на государственную тайну. Пользователям остаётся проводить ревизию самостоятельно: открыть раздел «Связанные устройства» в мессенджере и завершить все незнакомые сеансы.

RSS: Новости на портале Anti-Malware.ru