Advertencia de EE. UU.: los piratas informáticos han creado herramientas para atacar estos sistemas de control industrial clave

Los piratas informáticos han desarrollado herramientas personalizadas para obtener acceso completo al sistema a una serie de dispositivos de sistema de control industrial (ICS) y control de supervisión y adquisición de datos (SCADA), según la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).

La advertencia se presenta en un aviso de seguridad cibernética conjunto publicado por el Departamento de Energía (DOE), CISA, la NSA y el FBI que insta a todos los operadores de infraestructura crítica a reforzar de inmediato la seguridad de sus dispositivos y redes ICS/SCADA.

Las herramientas personalizadas se han desarrollado para controladores lógicos programables (PLC) de Schneider Electric y OMRON Sysmac NEX, así como para servidores de arquitectura unificada de comunicaciones de plataforma abierta (OPC UA).

VER: Este tipo furtivo de phishing está creciendo rápidamente porque los piratas informáticos están viendo grandes días de pago.

CISA dice que las herramientas permiten «vulneraciones altamente automatizadas» contra dispositivos específicos.

Dragos, la firma de seguridad de ICS, que ha estudiado las herramientas, lo llama Pipedream, la séptima pieza conocida de malware específico de ICS después de Stuxnet, Havex, BlackEnergy, Crashoverride y Trisis. Atribuye el malware a un actor de amenazas persistentes avanzadas (APT) al que llama Chevronite.

«Pipedream es un marco de ataque ICS modular que un adversario podría aprovechar para causar interrupciones, degradación y posiblemente incluso destrucción según los objetivos y el entorno», explica Dragos.

Mandiant llama al malware INCONTROLLER. A principios de 2022, trabajó con Schneider Electric para analizar el malware.

El grupo APT puede interrumpir los dispositivos ICS después de afianzarse en la red de tecnología operativa (OT) de un objetivo, que debe estar aislada de Internet. Los atacantes también pueden comprometer las estaciones de trabajo de Windows utilizadas por los ingenieros con un exploit para vulnerabilidades conocidas en los controladores de la placa base ASRock, según CISA.

Una vulnerabilidad conocida de ASRock se rastrea como CVE-2020-15368 y afecta a AsrDrv103.sys. El exploit puede usarse para ejecutar código malicioso en el kernel de Windows, que está por debajo de la visibilidad de la tecnología antimalware.

Las agencias enfatizan que las organizaciones del sector energético en particular necesitan implementar detecciones y mitigaciones detalladas en la alerta.

«Al comprometer y mantener el acceso completo al sistema a los dispositivos ICS/SCADA, los actores de APT podrían elevar los privilegios, moverse lateralmente dentro de un entorno OT e interrumpir funciones o dispositivos críticos», señala CISA.

Los dispositivos que se sabe que son el objetivo del grupo APT incluyen:

  • PLC MODICON y MODICON Nano de Schneider Electric, incluidos (entre otros) TM251, TM241, M258, M238, LMC058 y LMC078;
  • PLC OMRON Sysmac NJ y NX, incluidos (entre otros) NEX NX1P2, NX-SL3300, NX-ECC203, NJ501-1300, S8VK y R88D-1SN10F-ECT; y
  • Servidores OPC Unified Architecture (OPC UA).

Schneider Electric señala en un boletín de seguridad sobre el malware que no tiene conocimiento de ningún uso confirmado o potencial del malware, pero señala: «El marco tiene capacidades relacionadas con la interrupción, el sabotaje y la posible destrucción física».

Las agencias están instando a las organizaciones a «aislar los sistemas y redes ICS/SCADA de las redes corporativas y de Internet utilizando fuertes controles de perímetro y limitar cualquier comunicación que ingrese o salga de los perímetros de ICS/SCADA».

También recomiendan usar la autenticación multifactor para el acceso remoto a las redes y dispositivos de ICS, cambiar todas las contraseñas con regularidad y eliminar todas las contraseñas predeterminadas.

La alerta para el sector energético sigue a múltiples advertencias del gobierno de EE. UU. para que todas las organizaciones refuercen la ciberseguridad en medio de las crecientes tensiones tras la invasión rusa de Ucrania. El operador satelital Viasat confirmó recientemente que el malware de limpieza eliminó miles de módems de usuarios finales en Europa el día que Rusia invadió Ucrania.

Deja un comentario