Ростелеком выявил критические бреши в оборудовании Schneider Electric

Ростелеком выявил критические бреши в оборудовании Schneider Electric

Ростелеком выявил критические бреши в оборудовании Schneider Electric

Илья Карпов и Евгений Дружинин, эксперты «Лаборатории кибербезопасности АСУ ТП» компании «Ростелеком-Солар», входящей в состав ПАО «Ростелеком», выявили ряд уязвимостей в промышленном оборудовании Schneider Electric, широко используемом для управления энергосистемами. Среди них ряд критических, позволяющих перехватить контроль над устройством или добиться полной остановки его работы.

Исследование защищенности проводилось в отношении встроенного программного обеспечения контроллера для автоматизации трансформаторных подстанций Schneider Electric Easergy T300 (HU250) и поставляемого отдельно программного обеспечения Schneider Electric Easergy Builder, которое используется для настройки конфигурации такого оборудования. Эксперты «Лаборатории кибербезопасности АСУ ТП» «Ростелеком-Солар» сообщили вендору о выявленных уязвимостях, а также передали информацию во ФСТЭК России для публикации в «Банке данных угроз безопасности информации» (BDU:20220-02720 – BDU:2020-02736). На данный момент обновления безопасности для Easergy T300 и Easergy Builder доступны на сайте Schneider Electric.

«Контроллеры Schneider Electric Easergy T300, а также Saitel DP и Saitel DR, которые управляются с помощью ПО Easergy Builder, широко используются электросетевыми и инфраструктурными компаниями по всему миру, в том числе в системах Smart Grid. От их работы зависит электроснабжение населения, больниц, школ, транспортной инфраструктуры и других социально значимых объектов. Далеко не всегда подключение таких устройств к сетям передачи данных осуществляется с соблюдением лучших практик, в результате чего оборудование может оказаться доступным для атак из сети Интернет. По этой причине подобным устройствам особенно важно иметь надежные встроенные средства защиты информации. Мы благодарим компанию Schneider Electric за профессиональный подход в работе по обнаруженным уязвимостям и надеемся на дальнейшее продуктивное сотрудничество по улучшению защищенности средств промышленной автоматизации», - подчеркнул Ян Сухих, руководитель отдела кибербезопасности АСУ ТП компании «Ростелеком-Солар».

Проверка безопасности веб-сервера Easergy T300 показала, что он уязвим к атаке межсайтовой подмены запросов (CVE-2020-7503). Ее сценарий заключается в следующем: злоумышленник создает вредоносную страницу, эксплуатирующую данную уязвимость. Если на нее попадает пользователь, авторизованный на веб-сервере контроллера Easergy T300, от его имени к серверу будут отправлены команды, выполнение которых может привести к некорректной конфигурации контроллера и, как следствие, авариям, выводу оборудования из строя или блэкауту.

Ряд серьезных проблем связан с реализацией шифрования на устройстве. Исследователи выяснили, что в коде контроллера содержится несколько уязвимостей, способных полностью нивелировать криптографическую защиту передаваемых данных – злоумышленник может получить закрытые ключей шифрования (CVE-2020-7510), криптоалгоритмы недостаточно устойчивы ко взлому (CVE-2020-7511), а определенная чувствительная информация, такая как логины и пароли пользователей, хранится и передается вовсе без применения шифрования (CVE-2020-7513). Эксплуатация этих уязвимостей может дать киберпреступнику доступ ко всему трафику контроллера, в том числе учетным записям пользователей, что фактически означает получение контроля над устройством. 

Скомпрометировать пароли пользователей позволяют и ошибки в защите аутентификации: из-за того, что на количество неудачных попыток входа в учетную запись накладываются слишком слабые ограничения (CVE-2020-7508), злоумышленник может взломать ее с помощью автоматизированного перебора паролей (брутфорса). Далее он имеет возможность развить атаку, эксплуатируя уязвимость, которая позволяет нелегитимно повышать привилегии учетной записи (CVE-2020-7509). В результате из-под учетной записи обычного пользователя можно, например, стереть конфигурационные файлы ОС или установить вредоносное ПО, предоставляющее удаленный контроль над устройством. 

В программном обеспечении Schneider Electric Easergy Builder, применяемом для конфигурации контроллеров Easergy T300 (HU250), Saitel DP и Saitel DR и других, исследователи также обнаружили ряд проблем с безопасностью. Так, Easergy Builder хранит и передает в открытом виде различную критически важную информацию (CVE-2020-7517, CVE-2020-7516) вплоть до ключей шифрования (CVE-2020-7517). Получить доступ доступ ко всему трафику устройства можно и благодаря тому, что в Easergy Builder для шифрования учетных данных применяется слабый, восстанавливаемый криптоалгоритм (CVE-2020-7514).

Кроме этого, в программном обеспечении отсутствует возможность проверки данных, вводимых пользователем, поэтому сформированный определенным образом вредоносный запрос дает возможность изменять параметры конфигурации контроллера (CVE-2020-7518) и вмешиваться в управление электроподстанциями. Дополнительно Easergy Builder позволяет пользователям устанавливать слабые пароли (CVE-2020-7519), что также способствует снижению общего уровня защищенности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Утечки данных в России: ущерб достигает 41 млн рублей за инцидент

Сорванные сделки и расходы на аудит информационной безопасности стали самыми дорогостоящими последствиями утечек данных для российских компаний. По данным исследования экспертно-аналитического центра (ЭАЦ) ГК InfoWatch, расходы по каждому из этих направлений в среднем достигают 5 млн рублей за один инцидент.

Общий ущерб оценивается пострадавшими компаниями в сумму свыше 41 млн рублей.

Исследование, проведённое совместно с группой ЦИРКОН, базируется на опросе представителей среднего и крупного бизнеса из сфер промышленности, строительства, торговли, ИТ/ИБ, образования и транспорта.

Большинство опрошенных компаний отметили, что утечки данных существенно повлияли на их деятельность. Наибольший ущерб был связан с:

  • персональными данными (45% респондентов),
  • платёжной информацией (41%),
  • коммерческой тайной (41%).

Компании также проанализировали финансовые потери по нескольким направлениям:

  1. Расходы на выявление и расследование инцидента.
  2. Прямой ущерб от инцидента (потеря клиентов, уплата выкупа, сорванные сделки).
  3. Затраты на ликвидацию последствий (штрафы, восстановление систем).

Наиболее дорогостоящими оказались:

  • потери от сорванных сделок (до 5 млн рублей),
  • аудит информационной безопасности (до 5 млн рублей),
  • обучение сотрудников после утечки (до 5 млн рублей),
  • компьютерно-технические экспертизы (до 3,4 млн рублей),
  • повышение страховых взносов (до 3,3 млн рублей).

Средний ущерб от утечки оценивается в 11,5 млн рублей, а максимальный — более 41 млн рублей.

Дарья Пырина, главный аналитик-эксперт ЭАЦ InfoWatch, отмечает, что представленные цифры касаются только среднего и крупного бизнеса и не учитывают данные крупнейших компаний. По её словам, масштабные утечки, такие как инцидент с более чем 986 млн записей в первой половине 2024 года, наносят куда больший ущерб, но крупные компании предпочитают не раскрывать таких данных.

Несмотря на высокие риски, многие компании всё ещё не систематизируют оценку ущерба. Согласно опросу:

  • 22% пострадавших компаний вообще не подсчитывали убытки,
  • 39% провели только общую оценку,
  • лишь 37% составили подробные отчёты с разделением по статьям затрат.

Дарья Пырина подчёркивает, что отсутствие системного подхода снижает готовность к будущим инцидентам, несмотря на признание угрозы утечек для бизнеса.

Исследование 2023 года, проведённое InfoWatch и Ассоциацией по защите деловой информации (BISA), показало, что лишь 51% компаний проводили оценку ущерба. В новом опросе этот показатель вырос, что говорит о постепенном распространении практики оценки убытков среди российских организаций.

Однако эксперты подчёркивают: компании должны активнее внедрять системные подходы к анализу последствий утечек, чтобы минимизировать риски и повысить устойчивость к подобным угрозам в будущем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru