新聞

日前美國多州供水系統接連遭到網路攻擊,網路安全業者Forescout進一步調查發現,全球至少有4,407臺Rockwell Automation/Allen-Bradley控制器直接連上網際網路,其中有2,844臺、約65%位於美國。

Forescout旗下資安研究團隊Vedere Labs透過Shodan搜尋引擎,查找直接暴露於網際網路的Rockwell Automation/Allen-Bradley控制器。這些設備均對外開放EtherNet/IP使用的TCP 44818埠。依產品型號來看,MicroLogix 1400占50%,CompactLogix 1769占22%,MicroLogix 1100與ControlLogix 5590則各占8%。

Vedere Labs是在美國多州水務設施接連遭網路攻擊後展開這項研究,攻擊者鎖定直接暴露於網際網路的可程式化邏輯控制器(Programmable Logic Controller,PLC),部分受害設施因此出現水壓下降及淹水等營運異常。

根據Vedere Labs的觀察,目前尚無法確認這波針對美國供水與廢水處理設施的攻擊是否利用特定CVE漏洞。鄰近美國網路安全暨基礎設施安全局的警示與Forescout公布調查報告的時間點,洛克威爾自動化(Rockwell Automation)發布安全公告,針對這波涉及MicroLogix控制器的未授權變更事件,提出說明,當中指出攻擊者曾在原本未啟用密碼保護的MicroLogix控制器上,啟用並設定密碼保護,洛克威爾自動化也在安全公告中提供MicroLogix控制器遭未授權變更後的復原方式,並建議供水與廢水處理業者不要讓控制器直接連上網際網路,移除公開IP位址或連接埠轉送(port-forwarding)規則,再將控制器置於防火牆後方的隔離OT網路。