Udany atak hakerski na brytyjską elektrownię i 4 dni przestoju

Wait 5 sec.

Brytyjski minister energii Michael Shanks potwierdził incydent w jednym z obiektów energetycznych. W jego wyniku nikt “nie stracił prądu” a atak miał nie być groźny dla reszty sieci energetycznej w kraju. Mimo to, po zdarzeniu przedstawiciele firm energetycznych otrzymali specjalne zalecenia bezpieczeństwa. Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-imageO sprawie poinformowały dzienniki “The Telegraph” i “Financial Times“, dzięki którym wiadomo, że obiekt został wyłączony na cztery dni w lipcu. FT, powołując się na dwóch przedstawicieli branży energetycznej, podał, że chodziło o małą gazową elektrownię szczytową, uruchamianą dopiero przy zwiększonym zapotrzebowaniu na energię. Tego rodzaju obiekty mają zwykle około 15MW, są podłączone do lokalnych sieci dystrybucyjnych i zazwyczaj nie mają stałej obsady. Obiekt, wg ekspertów nieistotny i poniżej progu mocy, który wprowadza większe wymagania dot. cyberbezpieczeństwa. Mimo to, właściciela ani lokalizacji obiektu nie ujawniono. Nie ma też żadnego jawnego raportu technicznego opisującego wektora ataku ani IoC.Czy to na pewno Iran?Tony Diver z “The Telegraph” napisał 22 sierpnia, że to “Iran wyłączył brytyjską elektrownię”, ale zastrzegł, że nie jest to oficjalnie potwierdzona informacja. Wiadomo, atrybucja ciężka sprawa. Ale irański trop jest wiarygodną hipotezą. NCSC ostrzegało w marcu przed grupami powiązanymi z Iranem, a amerykańskie agencje potwierdziły, że tacy sprawcy zakłócali pracę internetowych PLC w sektorach wody, energii i administracji. Nikt publicznie nie łączy jednak brytyjskiego incydentu z tą samą kampanią czy techniką.Co powinny sprawdzić firmy z OT?Operatorom tego typu obiektów sugerujemy (za zaleceniami CISO i NCSC):usunąć dostęp z internetu do PLC, HMI i SCADAwprowadzić jump hosty do zdalnego serwisu/prac z odpowiednią konfiguracją VPN i MFA oraz unikatowymi kontamiodseparować sieć OT od IT i ograniczyć ruch do niezbędnych połączeń oraz monitorować zmiany w pracy sterowników;posiadać gotowe do odtworzenia (sprawdzone) backupy konifiguracji oraz przećwiczyć ich restoresprawdzić swoją infrastrukturę pod kątem znanych IoCChociaż incydent nie zakończył się blackoutem: nikt nie stracił prądu, a sieć nie była zagrożona, to cyberatak mimo wszystko zatrzymał jedno ze źródeł energii. Może kiedyś dowiemy się w jaki sposób. Pozostaje mieć nadzieję, że generujące większą moc obiekty są lepiej zabezpieczone przed takimi wektorami ataku.