PT ISIM теперь детектирует попытки эксплуатации дыр в ПЛК WAGO

PT ISIM теперь детектирует попытки эксплуатации дыр в ПЛК WAGO

PT ISIM теперь детектирует попытки эксплуатации дыр в ПЛК WAGO

В систему глубокого анализа промышленного трафика PT Industrial Security Incident Manager (PT ISIM) добавлен пакет экспертизы для обнаружения попыток эксплуатации уязвимостей в ПЛК WAGO и программном комплексе промышленной автоматизации компании CODESYS, программное обеспечение которой используют многие зарубежные и российские производители контроллеров.

Новые правила позволяют обнаруживать попытки доступа злоумышленников с высокими привилегиями к файловой системе контроллеров, атаки типа «отказ в обслуживании» и вмешательство в работу PC-систем, выполняющих функции ПЛК.

Описанные уязвимости были обнаружены экспертами Positive Technologies и впоследствии устранены CODESYS. Однако далеко не все пользователи устройств оперативно устанавливают обновления, поэтому риск эксплуатации этих уязвимостей остается. Атакующим может даже не потребоваться авторизация, достаточно иметь лишь сетевой доступ к промышленному контроллеру. Программное обеспечение компании используют для разработки собственных ПЛК более 15 разработчиков по всему миру, включая WAGO, Beckhoff, Kontron, Moeller, Festo, Mitsubishi и HollySys. Шесть уязвимостей, выявленных нашими экспертами, имеют критически высокий уровень опасности (10 из 10 баллов по шкале CVSS 3.0), три — высокий уровень опасности (8,8 балла), еще одна получила оценку 5,3. Новый пакет экспертизы PT ISIM позволит обнаружить попытки эксплуатации этих уязвимостей в ПЛК WAGO и программном комплексе промышленной автоматизации CODESYS.

В состав нового пакета экспертизы PT ISIM вошли правила, позволяющие обнаружить вредоносную активность с использованием уязвимостей в контроллерах WAGO PFC200 и программном обеспечении CODESYS, в том числе:

  • эксплуатацию уязвимостей в системе реального времени CODESYS Control V2 communication, которая позволяет встраиваемым PC-системам выполнять функции ПЛК (CVE-2021-30186, CVE-2021-30188);
  • получение доступа к файловой системе контроллера с правами на чтение и модификацию (CVE-2021-21001);
  • отказ в обслуживании сервиса iocheckd, предназначенного для проверки входов и выходов ПЛК, а также отображения его конфигурации (CVE-2021-21000).

«По нашим данным, в I квартале 2021 года 11% атак были направлены на промышленные компании. Они занимают второе место после атак на госучреждения. Злоумышленники тщательно отслеживают информацию о новых уязвимостях и стараются как можно скорее использовать их в своих атаках, особенно если эти уязвимости имеют широкий спектр применимости, как в данном случае, — отмечает Роман Краснов, эксперт по информационной безопасности промышленных систем Positive Technologies. — Обновление ПО промышленных систем для устранения проблем безопасности всегда является сложной, а иногда и невыполнимой задачей в условиях необходимости поддерживать непрерывность производственных процессов. Поэтому важно обеспечить столь же непрерывный мониторинг безопасности АСУ ТП с помощью современных средств глубокого анализа промышленного трафика (Industrial NDR). Кибератака никогда не происходит мгновенно, и важно вовремя обнаружить следы подготовки к ней, а значит и своевременно ее предотвратить».

Мошенники заманивают россиян улучшенным Telegram и блокируют iPhone

Мошенники нашли еще один способ заработать на любителях улучшенных версий Telegram. На этот раз жертвам предлагают установить неофициальный клиент мессенджера, после чего блокируют iPhone и требуют деньги за его разблокировку.

Об этом «Газете.Ru» рассказал старший преподаватель кафедры КБ-14 «Цифровые технологии обработки данных» Института кибербезопасности и цифровых технологий РТУ МИРЭА Игорь Котилевец.

По словам эксперта, пользователи Telegram начали замечать в своих аккаунтах предупреждение о том, что они используют неофициальный клиент. Такой баннер появился на фоне распространения сторонних сборок мессенджера, которые могут содержать вредоносный код, шпионские модули или инструменты для сбора пользовательских данных.

Особую опасность представляют приложения с названиями вроде DarkGram, HoloGram, ToxicGram и другими. Пользователю обещают дополнительные функции и стабильную работу, а отсутствие программы в App Store объясняют просто: нужно лишь войти под служебным или временным Apple ID.

Именно здесь и кроется ловушка. Жертве передают логин и пароль от чужой учётной записи Apple. После аутентификации устройство практически сразу блокируется, а на экране появляется сообщение с контактами злоумышленников и требованием заплатить за разблокировку.

Фактически пользователь сам передаёт мошенникам контроль над своим iPhone. Эксперт напоминает, что устанавливать приложения стоит только из официальных магазинов: App Store, Google Play или RuStore. Если программу предлагают скачать по ссылке из мессенджера, чата или стороннего сайта, риск столкнуться с мошенничеством резко возрастает.

Кроме того, стоит обратить внимание на предупреждения самого Telegram. Если в профиле появился баннер о том, что используется неофициальный клиент, это серьёзный повод проверить, какую именно версию приложения вы установили.

RSS: Новости на портале Anti-Malware.ru