Daily Beirut

Мир

Расследование США: 850 тыс. файлов утечены после кибератаки на

Американские власти расследуют кибератаку на компанию Micro-Com в Канзасе, в результате которой опубликовано около 850 тысяч файлов объёмом 644 ГБ; атака не связана с кампанией против водных станций в Миннесоте и других штатах, которую эксперты приписывают Ирану.

··3 мин чтения
Расследование США: 850 тыс. файлов утечены после кибератаки на
Поделиться

Власти США проводят расследование инцидента кибератаки, направленной на небольшую компанию Micro-Com, специализирующуюся на производстве технологий для водных объектов. Инцидент подчёркивает растущие риски кибербезопасности для критической инфраструктуры, однако компания, базирующаяся в Олате (штат Канзас), не входит в круг целей масштабной кампании, направленной на водные станции в Миннесоте и как минимум ещё шести штатах, предположительно связанной с Ираном.

Micro-Com, Федеральное бюро расследований (ФБР) и агентство по кибербезопасности и безопасности критической инфраструктуры (CISA) подтвердили факт атаки на компанию в Олате. Этот инцидент ранее не сообщался публично. Ответственность за атаку взяла на себя хакерская группа Baracuda — относительно новая организация, использующая тактику вымогательства и заявляющая о своей коммерческой мотивации без государственной поддержки.

Группа опубликовала 6 августа текущего года около 850 тысяч файлов компании, общий объём которых составляет примерно 644 гигабайта. Micro-Com производит программируемые логические контроллеры (ПЛК) — компьютерные устройства, применяемые для управления оборудованием в сетях критической инфраструктуры, в частности — на очистных сооружениях сточных вод.

Инцидент с Micro-Com выявил сложность обеспечения кибербезопасности местных водных систем и их поставщиков на фоне роста числа атак на встроенные компьютерные системы критической инфраструктуры США.

Атака произошла в рамках волны киберинцидентов в конце июля, затронувших ПЛК в Миннесоте и как минимум ещё шести штатах. Эксперты в области кибербезопасности считают эти атаки частью долгосрочной кампании, связанной с Ираном.

Целевые атаки на критическую инфраструктуру

30 июля ФБР и CISA выпустили совместное предупреждение о том, что злоумышленники атакуют ПЛК, производимые американской компанией Rockwell Automation, французской Schneider Electric и немецкой Siemens.

19 августа CISA сообщила, что злоумышленники применяют искусственный интеллект для упрощения атак на оборудование Siemens. Позднее сама компания заявила, что сотрудничает с агентством и подтвердила безопасность своих продуктов.

Диксон Лэнд, представитель ФБР в Канзас-Сити, в электронном письме сообщил, что бюро поддерживает связь с Micro-Com по поводу инцидента и координирует действия с другими правоохранительными органами. CISA направила все запросы журналистов напрямую в Micro-Com.

Джим Котт, один из владельцев компании, в интервью указал, что атака была обнаружена 31 июля.

Котт пояснил, что опубликованные хакерами файлы не содержали чувствительных данных — таких как пароли пользователей, учётные данные клиентов или информация, касающаяся удалённого доступа Micro-Com к своим устройствам.

В информационном бюллетене от 8 августа компания сообщила клиентам, что подверглась ограниченной атаке с использованием вредоносного программного обеспечения, а любые чувствительные данные в утекших файлах были зашифрованы. В документе также прямо указано: «Этот инцидент не имеет никакого отношения ни в какой форме к текущим в новостях сообщениям об атаках на водные системы».

Котт добавил, что ФБР проинформировало компанию: утечка данных представляет собой спонтанную, нецеленаправленную атаку, не ориентированную конкретно на Micro-Com. При этом бюро рекомендовало клиентам сменить пароли в целях предосторожности.

Согласно данным компании по мониторингу интернета Sensei, около 200 систем SCADAview CSX — одного из продуктов Micro-Com — доступны через интернет на территории США.

Список утекших файлов, собранный платформой E-Crime для исследований киберпреступности и предназначенный для конкретных государственных заказчиков, включает местные органы власти и военные объекты США, а также содержит имена сотрудников и информацию о продукции, в том числе технические иллюстрации.

Том Хегель, старший исследователь угроз в компании SentinelOne по кибербезопасности, отметил, что публикация файлов не означает, что какие-либо водные системы подверглись операционному взлому, однако полученные данные могут быть использованы злоумышленниками в перспективе.

Добавьте Daily Beirut в Google News, чтобы первыми получать новости.
Поделиться