因面临网络威胁,罗克韦尔建议工控设备断网
2024-5-23 17:31:41 Author: mp.weixin.qq.com(查看原文) 阅读量:0 收藏

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

罗克韦尔自动化正在督促客户断开所有无需连接到公开互联网的工控系统,以缓解越权或恶意网络活动。

罗克韦尔指出,发布该公告的原因是“全球地理政治紧张局势以及敌对网络活动增强”。为此,该公司要求客户立即采取措施查看设备是否可通过互联网访问,如是,则断开不应被暴露的设备连接。该公司提到,“用户永远都不应该将资产直接配置为连接到公开互联网。删除该连接是主动减少攻击面的方法,并可立即减少暴露到源自外部威胁行动者的越权和恶意网络活动。”

更重要的是,该公司要求组织机构确保已采取必要的缓解措施和布丁,确保产品不受如下缺陷影响:

  • CVE-2021-22681(CVSS 评分:10.0)

  • CVE-2022-1159(CVSS 评分:7.7)

  • CVE-2023-3595(CVSS 评分:9.8)

  • CVE-2023-46290(CVSS 评分:8.1)

  • CVE-2024-21914(CVSS 评分:5.3)

  • CVE-2024-21915(CVSS 评分:9.0)

  • CVE-2024-21917(CVSS 评分:9.8)

CISA除了提醒外还建议用户和管理员按照指南所列出的适当措施减少暴露。2020年,CISA和NSA联合发布公告提醒恶意人员正在利用互联网可访问的运营技术资产开展网络活动,为关键的基础设施带来严重威胁。

NSA在2022年9月表示,“网络行动者,包括APT组织近年来瞄准 OT/ICS 系统实现政治和经济利益,而且很可能造成破坏性后果。”攻击者被指连接到公开暴露的可编程逻辑控制器 (PLC) 并修改控制逻辑,触发不必要的行为。实际上,佐治亚理工学院在2024年3月发现可通过攻陷PLC内部嵌入式 web 服务器的方式实施类似震网的攻击。攻击者可利用 PLC 旨在实施监控、编程和配置的web 接口获得初始访问权限,之后利用合法 API 操纵底层真实机器。研究人员提到,“这类攻击包括伪造传感器读书、禁用安全警报并操纵物理驱动器。工控环境中出现的 web 技术引入新的安全问题,而这些问题并不存在于消费者物联网设备的IT领域。”

这种新型的PLC 恶意软件要比现有的PLC恶意软件技术更具优势,如执行的独立性、易于部署以及更高层级的可持久性,从而导致攻击者在无需部署控制逻辑恶意软件的前提下,悄悄执行恶意操作。为了保护运营技术和工控网络的安全,建议限制系统信息的暴露,审计和保护远程访问点的安全,限制仅对合法用户开放网络,控制系统应用工具和脚本的访问。

代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com

推荐阅读

工控网络控制器易受远程利用

卡巴斯基:西方国家工控计算机遭受的攻击正在增加

工控补丁星期二:西门子、施耐德电气等修复50个漏洞

工控网安公司 Dragos 遭勒索攻击,丢失数据或被公开

CISA提醒注意西门子、通用数字和康泰克工控系统中的漏洞

原文链接

https://thehackernews.com/2024/05/rockwell-advises-disconnecting-internet.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~


文章来源: https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&mid=2247519566&idx=3&sn=d9f91968f5c1e88675ddb79446b3212c&chksm=ea94bc24dde335320f49d61a308607c1640ed5a409104c8303bf6f3b82564734f13dcef07972&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh