Раскрыты детали уязвимостей в контроллерах Wago и счетчиках Schneider

Раскрыты детали уязвимостей в контроллерах Wago и счетчиках Schneider

Раскрыты детали уязвимостей в контроллерах Wago и счетчиках Schneider

Компания Forescout Technologies опубликовала очередной отчет об уязвимостях устройств, используемых в промышленном производстве. В документе разобраны две проблемы контроллеров Wago 750 и опасная дыра в продуктах Schneider Electric ION и PowerLogic.

Согласно Forescout, уязвимостям CVE-2023-1619 и CVE-2023-1620 подвержены Wago 750, использующие среду выполнения Codesys v2. Обе проблемы позволяют после аутентификации вызвать отказ в обслуживании (DoS); степень опасности угрозы в обоих случаях оценена в 4,9 балла CVSS.

Причиной появления CVE-2023-1619 является некорректная реализация парсера протоколов, CVE-2023-1620 — отсутствие таймаута сессии. Эксплойт осуществляется отправкой вредоносного пакета или запроса после выхода из аккаунта; для возврата устройства в рабочее состояние его придется перезапустить вручную.

Уязвимость CVE-2022-46680 в продуктах Schneider линеек ION и PowerLogic более опасна: производитель дал ей 8,8 балла, аналитики из NIST — 9,8 балла из 10 возможных по шкале CVSS. Проблема вызвана небезопасной реализацией протокола передачи данных в электросчетчиках: все их сообщения содержат ID пользователя и пароль, притом открытым текстом.

Успешный эксплойт грозит раскрытием конфиденциальной информации, DoS и подменой данных в тех случаях, когда у автора атаки есть возможность пассивно перехватывать трафик. Уязвимость была найдена в июне прошлого года, однако с публикацией по просьбе Schneider пришлось повременить; обновление прошивки (Version 4.0.0) уже год как доступно (PDF).

Контроллеры Wago и счетчики Schneider по идее не должны присутствовать в Сети. Поиск через Shodan, проведенный Forescout в конце апреля, выявил порядка 2-4 тыс. потенциально уязвимых устройств, доступных из интернета — по HTTP (Wago) или Telnet (Schneider).

Несколько месяцев назад в ПЛК Wago были закрыты две уязвимости, грозящие полной компрометацией системы. Критические уязвимости в контроллерах вендора также объявлялись и ранее — например, в 2021 году.

76% кибератак направлены на шифрование и разрушение инфраструктуры компаний

«Инфосистемы Джет» представила исследование популярных тактик и техник нарушения киберустойчивости российских компаний. В его основу лег опыт реагирования и ликвидации последствий более 100 крупных киберинцидентов, в расследовании которых команда Jet CSIRT принимала участие с 2023 по 2025 год.

По данным исследования, сегодня основной целью злоумышленников становится не кража данных, а остановка бизнеса. В 76% расследованных инцидентов атаки были связаны с шифрованием или разрушением инфраструктуры. Более чем в 90% случаев конечной целью злоумышленников было получение выкупа.

Исследование также показывает, что современные атакующие все чаще используют штатные инструменты администрирования, такие как PowerShell, CMD и средства удаленного управления. Это позволяет маскировать вредоносную активность под обычную работу системных администраторов и дольше оставаться незамеченными.

Эксперты Jet CSIRT отмечают, что под угрозой находятся любые компании, вне зависимости от отрасли или масштаба. Наиболее часто расследованные инциденты пришлись на промышленность и производство (20%), ретейл и e-commerce (18%), государственный сектор (13%), ИТ и телеком (10%), а также финансовые организации (10%). Следует отметить, что и небольшие компании-подрядчики или партнеры также подвержены риску и часто становятся точкой входа для атак на более крупные организации.

Помимо статистики, исследование содержит описание наиболее распространенных тактик злоумышленников, практические рекомендации по повышению киберустойчивости и чек-лист наиболее типичных недостатков инфраструктуры, которые приводят к успешной компрометации. Полную версию исследования можно посмотреть по ссылке.

Реклама, 18+. АО «Инфосистемы Джет» ИНН 7729058675
ERID: 2Vfnxx6qEpT

RSS: Новости на портале Anti-Malware.ru