工業(yè)控制系統是電力、交通、能源、水利、冶金、航空航天等國家重要基礎設施的“大腦”和“中樞神經(jīng)”,超過(guò)80%的涉及國家民生的關(guān)鍵基礎設施依靠工業(yè)控制系統實(shí)現自動(dòng)化作業(yè)。工業(yè)控制系統在帶來(lái)便利的同時(shí),其網(wǎng)絡(luò )安全面臨設備高危漏洞、外國設備后門(mén)、APT、病毒、無(wú)線(xiàn)技術(shù)應用帶來(lái)的威脅及風(fēng)險將越來(lái)越大。
2018年能源行業(yè)五大工控網(wǎng)絡(luò )安全事件
俄黑客對美國核電站和供水設施攻擊事件
2018年3月,美國計算機應急準備小組發(fā)布了一則安全通告TA18-074A,詳細描述了俄羅斯黑客針對美國某發(fā)電廠(chǎng)的網(wǎng)絡(luò )攻擊事件。
通告稱(chēng)俄黑客組織通過(guò)(1)收集目標相關(guān)的互聯(lián)網(wǎng)信息和使用的開(kāi)源系統的源代碼;(2)盜用合法賬號發(fā)送魚(yú)叉式釣魚(yú)電子郵件;(3)在受信任網(wǎng)站插入JavaScrip或PHP代碼進(jìn)行水坑攻擊;(4)利用釣魚(yú)郵件和水坑攻擊收集用戶(hù)登錄憑證信息;(5)構建基于操作系統和工業(yè)控制系統的攻擊代碼發(fā)起攻擊。
本次攻擊的主要目的是以收集情報為主,攻擊者植入了收集信息的程序,該程序捕獲屏幕截圖,記錄有關(guān)計算機的詳細信息,并在該計算機上保存有關(guān)用戶(hù)帳戶(hù)的信息。此安全事件告誡我們:加強員工安全意識教育和管理是十分必要的,如密碼定期更換且不復用,安裝防病毒軟件并確保及時(shí)更新等。
中東石油和天然氣行業(yè)頻繁受到網(wǎng)絡(luò )攻擊
自2017年3月至今,近3/4的中東石油和天然氣工業(yè)組織經(jīng)歷了安全危害,導致其機密數據或操作技術(shù)中斷,在中東受到的所有網(wǎng)絡(luò )攻擊中石油和天然氣行業(yè)占據了一半的比例。
最嚴重的一次攻擊事件發(fā)生在2017年8月,沙特阿拉伯的一家石油工廠(chǎng)使用的Triconex安全控制器系統中存在漏洞,惡意軟件試圖利用漏洞破壞設備并企圖以此引發(fā)爆炸摧毀整個(gè)工廠(chǎng),但由于惡意代碼寫(xiě)入存在缺陷,未能引發(fā)爆炸。此安全事件告誡我們:對于工業(yè)控制系統要及時(shí)進(jìn)行更新,修復安全漏洞。
美國天然氣公司被攻擊導致交易系統關(guān)閉
2018年4月2日,美國能源公司Energy Services Group的天然氣管道客戶(hù)交易系統受到網(wǎng)絡(luò )攻擊,造成系統關(guān)閉數小時(shí),萬(wàn)幸的是此次攻擊主要影響的是客戶(hù)賬單信息,并未對天然氣流量造成影響。天然氣管道客戶(hù)交易系統用于幫助管道運營(yíng)商加快跟蹤和調度天然氣流量,此系統被關(guān)閉可能導致天然氣流量供應異常。
烏克蘭能源部網(wǎng)站遭黑客攻擊要求支付贖金解鎖
2018年4月24日,烏克蘭能源和煤炭工業(yè)部網(wǎng)站遭黑客攻擊,網(wǎng)站癱瘓,主機中文件被加密,主頁(yè)留下要求支付比特幣贖金的英文信息,以此換取解鎖文件。經(jīng)過(guò)烏克蘭網(wǎng)絡(luò )警察部門(mén)調查,能源和煤炭工業(yè)部網(wǎng)站受到攻擊是一起孤立事件,不構成大規模網(wǎng)絡(luò )攻擊。烏克蘭政府的其他部門(mén)和機構網(wǎng)站沒(méi)有遭遇類(lèi)似狀況。
印度電力公司遭勒索攻擊,大量客戶(hù)計費數據被竊取鎖定
2018年3月21日,印度Uttar Haryana Bijli Vitran Nigam(簡(jiǎn)稱(chēng) UHBVN)電力公司的網(wǎng)絡(luò )系統遭到了匿名黑客組織入侵,黑客在獲取其計算機系統訪(fǎng)問(wèn)權限后,進(jìn)一步侵入計費系統并竊取和鎖定了大量客戶(hù)計費數據,同時(shí)向UHBVN公司勒索價(jià)值1000萬(wàn)盧布(約15萬(wàn)美元)的比特幣作為贖金。
據悉,UHBVN公司負責哈里亞納邦9大地區的電力供應和費用收取,客戶(hù)數量超過(guò)26萬(wàn)名(包括民用、商用和工業(yè)用電),此次遭黑客竊取的數據是客戶(hù)的消費賬單,包括電費繳納記錄、未支付費用及客戶(hù)地址等。UHBVN公司發(fā)言人表示,遭黑客竊取的數據庫進(jìn)行了加密處理,因此與之相關(guān)的數據并不會(huì )遭到泄露;此外,公司擁有該數據庫的備份并已完成了數據恢復,不會(huì )有業(yè)務(wù)因此中斷或遭受損失。
2018年能源行業(yè)五大重大工控安全漏洞
羅克韋爾工控設備曝多項嚴重漏洞
2018年3月,思科Talos安全研究團隊發(fā)文指出羅克韋爾自動(dòng)化公司的 Allen-Bradley MicroLogix 1400系列可編程邏輯控制器(PLC)中存在多項嚴重安全漏洞,這些漏洞可用來(lái)發(fā)起拒絕服務(wù)攻擊、篡改設備的配置和梯形邏輯、寫(xiě)入或刪除內存模塊上的數據等。該系列可編程邏輯控制器被各關(guān)鍵基礎設施部門(mén)廣泛運用于工業(yè)控制系統(ICS)的執行過(guò)程控制,一旦被利用將會(huì )導致嚴重的損害。思科Talos團隊建議使用受影響設備的組織機構將固件升級到最新版本,并盡量避免將控制系統設備以及相關(guān)系統直接暴露在互聯(lián)網(wǎng)中。
思科網(wǎng)絡(luò )設備爆嚴重安全漏洞
2018年3月,思科公司發(fā)布了一個(gè)遠程代碼執行嚴重漏洞通告(CVE-2018-0171),通告了其網(wǎng)絡(luò )設備上使用的IOS和IOS-XE操作系統的Smart Install Client(用于設備即插即用配置和鏡像管理功能)代碼中存在一處緩沖區溢出漏洞。攻擊者無(wú)需通過(guò)身份驗證就可向遠端思科設備的 TCP 4786 端口發(fā)送精心構造的惡意數據包觸發(fā)漏洞,從而遠程執行任意命令或導致設備停止服務(wù)。
該漏洞相關(guān)的技術(shù)細節和驗證程序已經(jīng)公開(kāi),根據國家信息安全漏洞共享平臺(CNVD)發(fā)布的公告顯示,全球約14.3萬(wàn)臺設備面臨潛在威脅。俄羅斯和伊朗兩國的網(wǎng)絡(luò )基礎設施近日已遭到利用此漏洞的網(wǎng)絡(luò )攻擊,進(jìn)而波及了兩國的ISP(互聯(lián)網(wǎng)服務(wù)提供商)、數據中心以及某些網(wǎng)站,黑客利用該漏洞將路由器重置為默認配置,并向受害者顯示信息。目前,思科已發(fā)布該漏洞修復補丁及相關(guān)修復指南。
西門(mén)子繼電保護設備曝高危漏洞
2018年4月,ICS-CERT(美國工控系統網(wǎng)絡(luò )應急響應小組)發(fā)布安全通告稱(chēng)使用EN100以太網(wǎng)通信模塊和DIGSI 4軟件的西門(mén)子繼電保護設備SIPROTEC 4、SIPROTEC Compact、Reyrolle存在三個(gè)高危漏洞,可能會(huì )被黑客利用來(lái)攻擊變電站和其他供電設施。
此類(lèi)設備用于控制和保護變電站及其他電力基礎設施,當這些漏洞被成功利用時(shí),攻擊者能夠通過(guò)覆蓋設備配置信息、嗅探網(wǎng)絡(luò )流量等方式獲取設備管理員口令,繼而導致電力設備保護功能中斷。
思科多款工控產(chǎn)品存在SAML身份驗證系統漏洞
2018年4月,思科公司發(fā)布了一個(gè)關(guān)于SAML身份驗證系統的嚴重漏洞通告(CVE-2018-0229)。該漏洞允許未經(jīng)身份驗證的遠程攻擊者通過(guò)運行ASA(自適應安全設備軟件)或FTD(威脅防御軟件)來(lái)建立偽造的AnyConnect(桌面移動(dòng)客戶(hù)端軟件)會(huì )話(huà), 從而開(kāi)啟進(jìn)一步的網(wǎng)絡(luò )攻擊。AnyConnect、ASA、FTD等基礎套件被廣泛應用于思科的工業(yè)安全設備、工業(yè)防火墻等設備中,一旦被利用將會(huì )導致嚴重的網(wǎng)絡(luò )安全風(fēng)險,思科官方建議用戶(hù)通過(guò)升級補丁方式盡快對受影響設備進(jìn)行修復。
Moxa工業(yè)安全路由器爆多項嚴重漏洞
2018年4月,思科Talos安全研究團隊發(fā)現Moxa公司的工業(yè)路由器EDR-810中存在17個(gè)安全漏洞,其中包括多個(gè)影響Web服務(wù)器功能的嚴重命令注入漏洞和導致服務(wù)器崩潰的拒絕服務(wù)(DOS)漏洞。EDR-810是Moxa公司2015年發(fā)布的一款集防火墻、交換機等多功能于一體的工業(yè)級多端口安全路由器,被廣泛應用于工業(yè)控制系統中。這些發(fā)現的漏洞已在Moxa EDR-810 V4.1 build 17030317中得到確認,其早期版本的產(chǎn)品也可能受到了影響。目前,針對這些漏洞,Moxa公司已經(jīng)發(fā)布了新版固件以及相關(guān)修復指南。