Уязвимость расходомеров ABB грозила диверсией в стиле Colonial Pipeline

Уязвимость расходомеров ABB грозила диверсией в стиле Colonial Pipeline

Уязвимость расходомеров ABB грозила диверсией в стиле Colonial Pipeline

Специалисты Claroty опубликовали подробности уязвимости, найденной в реализации TCP-протокола, которую используют приборы и анализаторы бренда Totalflow. Эксплойт позволяет получить root-доступ к устройству и вмешаться в автоматизированный процесс; прошивки с исправлениями доступны с июля.

Электронные расходомеры и контроллеры ABB широко используются для раздачи газа и нефтепродуктов, в том числе коммунальными службами. Проприетарный протокол Totalflow (TCP/9999) обеспечивает обмен с такими вычислителями, позволяя получать от них данные и корректировать настройки.

Уязвимость CVE-2022-0902, определяемая как обход каталога, была выявлена в механизме импорта-экспорта конфигурационных файлов. Эксплойт требует сетевого доступа к устройству, использующему Totalflow TCP (можно получить брутфорсом), и позволяет считать содержимое теневого файла паролей и добраться до аккаунта суперпользователя. Проблема также открывает возможность для модификации настроек SSH — включения root-доступа по паролю.

Разработанная в Claroty концепция атаки позволяет удаленно и без аутентификации выполнить произвольный код с привилегиями суперпользователя. Захват контроля над подобной системой, по словам экспертов, грозит нарушением рабочего процесса и проблемами с биллингом; наглядный пример тому — прошлогодняя вымогательская атака на Colonial Pipeline.

Степень опасности CVE-2022-0902 специалисты оценили по-разному: авторы находки — в 8,1 балла CVSS, то есть как высокую, вендор (PDF) — в 8,3 балла (высокая), аналитики с проекта NVD NIST — в 9,8 балла (критическая). Проблема актуальна для следующих продуктов ABB:

  • RMC-100,
  • RMC-100-LITE,
  • XIO,
  • XFC G5,
  • XRC G5,
  • μFLO G5,
  • UDC.

Получив отчет от Claroty, вендор выпустил новые прошивки; идентификаторы приведены в бюллетене швейцарской компании. Снизить риск эксплойта, по мнению ABB, поможет грамотная сегментация сети, с ограничением права доступа к подобным устройствам.

Российское ПО с начала года подорожало на 10-20%

Цены на российское ПО с начала 2026 года выросли на 10–20%. Это связано с сохраняющейся высокой ключевой ставкой Банка России, ростом налоговой нагрузки и затрат на персонал, а также с резким подорожанием оборудования. В среднем рост цен составил 10–20%, но по отдельным направлениям он может быть и выше.

Такую оценку привёл «Коммерсантъ» на основе анализа изменений в предложениях ИТ-компаний и интеграторов.

«В отдельных сегментах — нишевые ИТ-решения, ИБ, инфраструктурное ПО — рост цен достигает 30%, особенно там, где ограниченная конкуренция. Базовое ПО прибавило 10–15% к стоимости лицензий и поддержки, сложные и дефицитные решения — 15–25%», — прокомментировал ситуацию на рынке ИТ-директор «СКБ Контур» Артём Прескарьян.

Среди основных причин подорожания участники рынка называют сохраняющийся высокий уровень ключевой ставки Банка России, рост налоговой нагрузки и расходов на персонал, а также продолжающийся рост цен на ИТ-оборудование и комплектующие. Так, стоимость некоторых видов серверного оборудования за год удвоилась. Дополнительное влияние оказали ужесточение требований со стороны заказчиков и низкий уровень конкуренции в ряде ниш.

При этом, по мнению директора департамента e-commerce ГК «КОРУС Консалтинг» Марии Бар-Бирюковой, часть компаний начала превентивно повышать цены ещё осенью, когда стало известно об отмене льгот для ИТ-отрасли. Это вызвало эффект «инфляции ожиданий»: некоторые вендоры заранее заложили в стоимость продуктов возможные потери из-за роста налоговой нагрузки. Однако после отмены наиболее жёсткой меры — лишения отрасли льгот по НДС — значительного скачка цен удалось избежать.

Директор практики «Технологическая трансформация» «Рексофт Консалтинг» Алексей Богомолов назвал важным фактором роста цен на ПО подорожание ИТ-оборудования, прежде всего серверного. Это общемировой процесс, вызванный перераспределением спроса на различные виды памяти на фоне бума искусственного интеллекта.

Директор по развитию ИИ «Группы Астра» Станислав Ежов назвал такую ситуацию серьёзным вызовом для всей отрасли центров обработки данных:

«Для дата-центров это прямой удар по себестоимости сразу с трёх сторон: дорожает оборудование, растут тарифы на электроэнергию, дорожает строительство. Часть операторов уже подняли тарифы, и это будет продолжаться».

Ситуацию осложняет и то, что значительная часть ЦОД, как напомнил Станислав Ежов, работает на оборудовании с истекающим ресурсом, которое необходимо срочно заменять. Это уже приводит к массовым отказам техники.

В комментарии для издания Минцифры сообщило, что выступает за саморегулирование в сфере ценообразования. При этом ведомство оставляет за собой возможность при необходимости применять дополнительные инструменты регулирования.

RSS: Новости на портале Anti-Malware.ru