Serial-to-IP converters, ook wel serial device servers genoemd, bevatten meerdere ernstige kwetsbaarheden die operationele technologie (OT), zorgsystemen en andere kritieke infrastructuren blootstellen aan externe aanvallen. Deze hardwareapparaten verbinden oudere seriële apparatuur met moderne Ethernet/IP-netwerken, waardoor legacy industriële controlesystemen (ICS) en OT-apparaten op afstand kunnen communiceren.

Onderzoekers van netwerkbeveiligingsbedrijf Forescout Technologies analyseerden deze apparaten en ontdekten tientallen kwetsbaarheden die door kwaadwillenden kunnen worden misbruikt. Serial-to-IP converters worden ingezet in sectoren als industrie, telecom, retail, zorg, energie, nutsbedrijven en transport. Grote fabrikanten zijn onder meer Moxa, Digi, Advantech, Perle, Lantronix en Silex. Sommige leveranciers hebben miljoenen apparaten geleverd, en een zoekopdracht via Shodan toont bijna 20.000 systemen die wereldwijd direct via internet bereikbaar zijn.

Volgens Forescout kunnen aanvallers met open-source intelligence (OSINT) gedetailleerde informatie vinden over deze apparaten, zoals interne IP-adressen, model- en leveranciersnamen en foto’s van kritieke infrastructuurlocaties zoals elektriciteitsstations en waterzuiveringsinstallaties. Naast internet-blootgestelde apparaten kunnen ook converters binnen lokale netwerken worden aangevallen, bijvoorbeeld via kwetsbaarheden of misconfiguraties in randapparatuur zoals routers en firewalls.

De focus van Forescout lag op apparaten van Silex en Lantronix, waarbij 20 nieuwe kwetsbaarheden werden geïdentificeerd. Deze, verzameld onder de naam BRIDGE:BREAK, maken onder meer OS-commando-injectie, remote code execution, firmwaremanipulatie, denial-of-service (DoS) en overname van apparaten mogelijk. Sommige kwetsbaarheden stellen aanvallers in staat om bestanden te uploaden, authenticatie te omzeilen en gevoelige informatie te verkrijgen.

De onderzoekers toonden aan hoe deze kwetsbaarheden in de praktijk kunnen leiden tot manipulatie van data, bijvoorbeeld het vervalsen van sensorwaarden in industriële en zorgomgevingen om gevaarlijke situaties te verbergen die normaal menselijke interventie vereisen. In een ander scenario kan een afpersingsgroep of een door een staat gesponsorde actor een DoS veroorzaken in zorgomgevingen door kwaadaardige firmware te verspreiden. Dit kan leiden tot het uitvallen van analyzers, het niet reageren van chirurgische verlichting, stilstand van infuuspompkalibratie en het wegvallen van patiëntmonitoring.

Lantronix en Silex zijn op de hoogte gebracht en hebben patches uitgebracht. De Amerikaanse cybersecurityorganisatie CISA publiceerde recent een advisory over de Lantronix-kwetsbaarheden, terwijl Silex een eigen beveiligingsadvies publiceerde. Organisaties wordt aangeraden de risico’s van het gebruik van serial-to-IP converters serieus te nemen, aangezien deze apparaten in het verleden al doelwit waren van aanvallen, zoals bij de Russische hackaanval op de Oekraïense energie-infrastructuur in 2015 en recente aanvallen op energievoorzieningen in Polen.