IOActive: "Умные сети" уязвимы для кибератак

IOActive: "Умные сети" уязвимы для кибератак

По оценкам отраслевых экспертов, к началу 2009 года во всем мире работало около 2 млн "умных сетей", которые управляли климатом в помещениях, освещением, подачей напряжения в различных промышленных системах.

Исследователи консалтинговой компании IOActive на протяжении прошлого года тестировали наиболее популярные образцы оборудования для создания "умных сетей" и пришли к выводу, что почти все они уязвимы для того или иного типа атак, а в их программной начинке содержатся уязвимости, позволяющие удаленным злоумышленникам контролировать сети.

Исполнительный директор IOActive заявил, что его команде даже удалось написать тестового сетевого червя, который оказался способен поразить более половины таких сетей, в том числе и сетей, отвечающих за подачу электроэнергии. Хотя многие "умные" устройства, взаимодействующие с сетями, делают это в беспроводном режиме и при помощи разнообразных пропиетарных протоколов, но и это оказалось вполне преодолимым барьером.

"Червь распространялся от устройства к устройству, правда единственной его задачей был вывод на LCD-экран устройств надписи "pwned" (на хакерском сленге pwned означает "устройство отключено")", - рассказывает Пеннелл.

В руках настоящих злоумышленников такая игрушка может стать более серьезным оружием и головной болью для владельца сети. Пеннелл говорит, что многие "умные" устройства поддерживают автономное и удаленное изменение режимов работы или даже полное отключение узлов. Очевидно, что при некоторой программерской сноровке и знании основ работы таких устройств можно создать червей и троянов, которые будут полностью руководить "умными сетями".

В IOActive заявили, что в предстоящий понедельник их эксперты будут представлять основные тезисы своего исследования в американском Министерстве энергетики, где намерены в будущем разворачивать "умные" энергетические сети, которые необходимы для экономии электроэнергии в масштабах городов или даже целых штатов.

В России пока таких сетей в городских масштабах нет, но в Москве есть несколько "умных" зданий. На сегодня большинство таких решений разворачиваются в США, Канаде, Австралии и Европе. Однако это лишь начало. По прогнозам аналитиков, в течение предстоящих двух лет количество "умных сетей" увеличится по крайней мере в пять раз. Крупнейший сбой подобных устройств произошел в 2003 году, когда сбой на ряде участков энергоснабжения вызвал каскадное отключение электричества в Канаде и на востоке США, тогда без электричества остались около 55 млн человек. 

Источник 

Подпишитесь на новости

Российских владельцев MikroTik предупредили об ограничении трафика

Около 100 тысяч российских маршрутизаторов MikroTik могут работать на уязвимых версиях RouterOS. Теперь их владельцам придётся поторопиться с обновлением: если патчи не установить в течение недели после предупреждения, оператор сможет ограничить трафик через отдельные порты. Интернет не обязательно исчезнет полностью, но работать может начать с сюрпризами.

Как сообщает РБК, Главное радиочастотное управление направило операторам связи рекомендации по защите оборудования MikroTik — как собственного, так и установленного у абонентов.

Причиной стали шесть критических уязвимостей RouterOS, обнаруженных специалистами CERT Polska. Наиболее опасная связка включает CVE-2026-67276 и CVE-2026-86060.

Первая позволяет обойти SSH-аутентификацию, а вторая — повысить привилегии до администратора. При совместном использовании злоумышленник способен полностью захватить роутер без пароля и легитимного закрытого SSH-ключа.

Ещё одна брешь, CVE-2026-67277, затрагивает сервис проверки пропускной способности. Через неё атакующий может получить данные из памяти ядра либо удалённо отправить устройство в сбой или перезагрузку.

MikroTik уже выпустила исправления, однако ждать, пока все пользователи самостоятельно найдут кнопку обновления, регулятор не хочет. Операторам рекомендовали предупредить абонентов, временно закрыть удалённый доступ к настройкам через отдельные порты и следить за подозрительным трафиком.

Если владелец роутера проигнорирует сообщение и не обновит RouterOS за неделю, провайдер может ограничить соединения по некоторым портам. В Роскомнадзоре признают, что мера неидеальная, но считают её временным способом снизить риск атак.

Представители отрасли отмечают, что операторы не обязаны чинить абонентские роутеры своими руками. Но защищать собственные сети всё равно придётся.

RSS: Новости на портале Anti-Malware.ru