Irankopplade cyberhot växer, kritisk infrastruktur i USA varnas
CISA och FBI uppdaterar varning: irankopplade APT-aktörer utökar sina mål till PLC-system från flera tillverkare inom kritisk infrastruktur.
CISA, FBI och andra amerikanska myndigheter uppdaterade den 22 juli en kritisk varning om irankopplade cyberhot mot kritisk infrastruktur. Varningen, som ursprungligen publicerades i april, har nu utökats med nya mål och rekommendationer.
Fler tillverkare i skottlinjen
Den största förändringen i den uppdaterade varningen är att hotaktörerna inte längre begränsar sig till en enda leverantör. Tidigare handlade det främst om Rockwell Automation och Allen-Bradley, men nu bekräftar myndigheterna att attackerna även riktas mot PLC-system från Schneider Electric och Siemens.
Specifikt gäller det Rockwell Automation CompactLogix och Micro850, Schneider Electric Modicon M340 (BMX P34) samt Siemens S7-1200-serien. Myndigheterna varnar för att även andra tillverkares enheter kan vara i riskzonen.
Vatten och energi i fokus
De irankopplade APT-aktörerna riktar sig särskilt mot vatten- och energisektorn i USA. Genom att utnyttja sårbara PLC-enheter som är exponerade mot internet har de lyckats störa verksamheten på flera anläggningar för kritisk infrastruktur.
CISA:s tillförordnade chef för cybersäkerhet, Chris Butera, understryker att myndigheten konsekvent varnat infrastrukturoperatörer för att irankopplade aktörer bedriver riktade cyberoperationer mot oskyddade internetanslutna konton och enheter.
Nya detektionsmetoder
Uppdateringen innehåller ny vägledning för att upptäcka skadliga förändringar i återanvändbara kodmoduler som används i Rockwell Automation PLC-program. Det ger driftansvariga bättre verktyg för att identifiera om deras system har manipulerats.
Rekommendationer för organisationer
Myndigheterna uppmanar alla som driver kritisk infrastruktur att vidta omedelbara åtgärder: genomför inventering av internetexponerade OT-enheter, stärk autentiseringen, segmentera nätverken och uppdatera firmware. Organisationer uppmanas också att dela responplaner och använda automatiserad hotdetektering.
Den fullständiga varningen finns tillgänglig på CISA:s webbplats.