黑客获取工控系统运行信息破坏关键基础设施

大多数关键基础设施,如石油精炼厂、能源公共事业等,都很难获得他们的专有信息。将原油精炼成汽油需要的是科学,而不是秘制酱汁。电力行业也是如此。

那么问题来了,为什么高级黑客要采用与攻陷IT行业相同的高级持续性威胁(APT)风格的数据渗透技术来对付关键基础设施呢?这是因为它们同为情报收集。

“他们不窃取财务数据,也不拿走’收购和并购案’消息。他们只取走与工业控制系统(ICS)基础设施内部运作相关的信息。”——德万·乔杜里,尖端 网络安全产品公司MalCrawler主要负责人,资深工控系统和数据采集与监控系统(SCADA)安全顾问。“他们想要定义炼油厂运行方式的可编程逻辑 控制器(PLC)模板,想要电力输送.asr(行为脚本远程文件)方案。”

这些攻击的最终目的,尤其是在乔杜里耗费时间最多的中东地带,通常是搞破坏。收集这些情报可以帮助黑客们将恶意软件和攻击方式当做武器,破坏炼油进程或电力输送,影响世界经济。

“搞破坏是最恐怖的事。在IT界,搞破坏无非就是删除文件或偷走数据库。但从安全角度看,当你能对有形资产造成冲击并带来损害的时候,事情就可怕了。”

乔杜里提到了一个从工控系统偷取的信息引发能源基础设施遭受攻击的案例。这个案例里,中东一家天然气供应商的管道正在经受压力问题,但SCADA主控系统看起来毫无异样,还在报告一切正常。不过,实地检查的时候发现有间控制室被闯入过,后续对工控系统设备的调查中又发现该设备注册表中被新建了一项服务,持续 向SCADA主控制器发送虚假信息的同时操控某远程终端进行错误动作。

“想要真正打击到像电网这样的设施,你需要获取到其内部运作相关的信息。”乔杜里说,“ASR是怎样设置的?炼油厂中品质控制是何时介入的?这些就是你要操纵并化为武器所需的数据。”

换句话说,这已经不是黑客前辈们玩的APT了。

说到电网,攻击者可以关停整个电网的老一套说法其实是个谬误,好莱坞大片式的误导,因为电网或通信网等重要基础设施网络,均内建了冗余机制(微信关注“安全牛”,回复“互联网崩溃”可看详细)。相反,这是一个很有效的营销和宣传工具,政客们想为新规范或其他议程制造紧迫感的时候就拿来用上一把。

“电网设计上有自我保护功能,能够抵御飓风、龙卷风。而且这种设计思路自电网出现那天起就一直延续下来。并且,即使电网的某部分故障了,也不会影响到其他部分。”但是,也曾出现过对工业造成重大破坏的攻击事件。其中最著名的就是利用沙蒙病毒(Shamoon wiper)攻击沙特阿美石油公司导致3万台windows工作站被弃用的事件。去年11月,工业控制系统网络应急响应小组发布了一份公告,警告工控系统 的运营者已出现被恶意软件“黑色力量(BlackEnergy)”利用的漏洞,即沙虫APT零日漏洞。另外,安全牛去年底报道过一起针对德国钢铁厂IT安全关键基础设施的网络攻击,造成重大物理伤害。

卡巴斯基实验室的研究员们当时针对“黑色力量”发布过一份报告,称发现有部分插件被用于偷窃密码、数字凭证等信息。其中更为棘手的一个插件名为“dstr”,是攻击者怀疑自己被发现时用随机数据重写硬盘破坏痕迹的命令行工具。

乔杜里说自己希望看到在工控安全界也出现类似几年前软件开发圈里兴起的在开发生命周期伊始便致力做好安全防护的布道努力。

“在 IT界,加强安全意识的努力已经初见成效;很多应用层的东西相比5年前已经很难对系统造成破坏了。”但工控界仍毫无所觉,真正的挑战也许在于文化意识上 的,因为工控界,是由工程师们而不是由IT极客们把持。“网络社区应该将工程师们也纳入进来,让他们看到残酷的现实。”

[[128361]]

德万·乔杜里

在一些圈子里,依然存留有事后处置比事前预防更经济的想法。不过,乔杜里说,在电力设施行业,举个例子,北美电力可靠性协会(NERC)制定的规范 就不仅包括了安全检查表,还迫使厂商在电容器组或电压网络调节阀上加装如互联网 协议安全性(IPSec)或远程认证拨号用户服务(RADIUS)之类的安全控制措施。

“这可是大事件,”乔杜里说。

安全牛评:挖掘工控系统的漏洞其实并不难,只是由于其封闭性,很难搭建模拟环境进行研究。虽然被黑的几率小,可一旦被入侵,严重性不可估量。而且,我国的关键基础设施领域,大量采用国外的工控系统和设备,因而面临更严重的安全威胁。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/145526.html<

(0)
运维的头像运维
上一篇2025-03-10 16:13
下一篇 2025-03-10 16:15

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注