Advertencia de IoT: los piratas informáticos están obteniendo acceso a los dispositivos UPS. Aquí le mostramos cómo proteger el suyo

Cambie la configuración predeterminada de nombre de usuario y contraseña en sus unidades de fuente de alimentación ininterrumpida (UPS) conectadas a Internet, advirtió el gobierno de EE. UU.

Las unidades UPS están destinadas a proporcionar respaldo de energía para mantener los dispositivos, electrodomésticos y aplicaciones conectados a Internet mediante el suministro de energía fuera de la red a lugares como un centro de datos durante un corte de energía. Pero los piratas informáticos han estado apuntando a las unidades UPS conectadas a Internet para interrumpir el suministro de energía de respaldo.

La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y el Departamento de Energía (DOE) dijeron que «están al tanto de los actores de amenazas que obtienen acceso a una variedad de dispositivos de suministro de energía ininterrumpida (UPS) conectados a Internet».

VER: Este tipo furtivo de phishing está creciendo rápidamente porque los piratas informáticos están viendo grandes días de pago.

¿Cómo? Al igual que muchos dispositivos de Internet de las cosas (IoT), como enrutadores y sistemas de iluminación inteligente, obtienen acceso «a menudo a través de nombres de usuario y contraseñas predeterminados sin cambios». El riesgo de no cambiar las credenciales predeterminadas en dispositivos y dispositivos IoT no es nuevo. También es un problema que recuerda a los administradores la importancia de la orientación para fortalecer la red.

Los dispositivos UPS son una fuente de alimentación de respaldo crítica debido a los costos del tiempo de inactividad cuando las aplicaciones comerciales principales y los dispositivos del personal no pueden conectarse a Internet. En el cuidado de la salud, las vidas pueden depender de un UPS en un apagón debido a dispositivos médicos alimentados.

Como señala CISA, los UPS pueden proteger cargas pequeñas, como algunos servidores, cargas grandes, como un edificio completo, o cargas masivas, incluido un centro de datos.

Una complicación en una organización es la cuestión de quién debe administrar exactamente los dispositivos UPS, lo que solo se vuelve necesario durante un corte de energía. «Varios grupos diferentes dentro de una organización podrían tener la responsabilidad de los UPS, incluidos, entre otros, TI, operaciones de construcción, mantenimiento industrial o incluso proveedores de servicios de monitoreo de contratos de terceros», señala CISA en una alerta de información.

CISA no cita ejemplos de ataques recientes ni atribuye estas amenazas a actores específicos. Sin embargo, en este caso, parece más importante enfatizar los pasos de remediación.

Como señala CISA, es raro que la interfaz de administración de un UPS deba ser accesible desde Internet. Por lo tanto, su consejo en negrita es: «Enumere de inmediato todos los UPS y sistemas similares y asegúrese de que no sean accesibles desde Internet». También recomienda ver su advertencia y la de la NSA de que los atacantes patrocinados por el estado han apuntado a la tecnología de operación (OT) accesible por Internet para violar la infraestructura crítica, como los servicios públicos de agua. Nuevamente, las agencias advierten de los riesgos del acceso remoto a las redes OT y el uso de contraseñas predeterminadas.

Si se debe acceder a la interfaz de administración del dispositivo UPS desde Internet, CISA recomienda implementar estos controles:

  • Asegúrese de que el dispositivo o sistema esté detrás de una red privada virtual
  • Hacer cumplir la autenticación multifactor
  • Use contraseñas o frases de contraseña fuertes y largas de acuerdo con las pautas del Instituto Nacional de Estándares y Tecnología (para obtener una explicación humorística de la seguridad de la contraseña, consulte XKCD 936, notas de CISA)
  • Verifique si el nombre de usuario/contraseña de su UPS todavía está configurado de fábrica. Si es así, actualice su nombre de usuario/contraseña de UPS para que ya no coincida con el predeterminado
  • Asegúrese de que las credenciales para todos los UPS y sistemas similares cumplan con los estrictos requisitos de longitud de la contraseña y adopte funciones de tiempo de espera/bloqueo de inicio de sesión

Deja un comentario