De Amerikaanse overheid heeft een geactualiseerde cybersecuritywaarschuwing gepubliceerd over aanvallen door Iraanse hackers op kritieke infrastructuur. Deze aanvallen richten zich specifiek op industriële besturingssystemen (ICS) van fabrikanten als Siemens, Schneider Electric en Rockwell Automation.

De oorspronkelijke waarschuwing dateert van begin april, toen federale instanties meldden dat Iraanse hackers disruptieve aanvallen uitvoerden op operationele technologie (OT) binnen sectoren als overheid, energie en waterbeheer. Destijds werd al bekend dat de hackers internet-blootgestelde programmeerbare logische controllers (PLC's) hadden gehackt, waaronder Allen-Bradley apparaten van Rockwell Automation. De aanvallers gebruikten kwaadaardige PLC-projectbestanden en manipuleerden de data die werd weergegeven op human-machine interfaces (HMI) en SCADA-systemen.

De update van 22 juli voegt Schneider Electric en Siemens toe aan de lijst van leveranciers waarvan PLC's zijn aangevallen door Iraanse APT-groepen, met de kanttekening dat ook apparaten van andere fabrikanten mogelijk doelwit zijn. Bij een slachtoffer in de Verenigde Staten ontdekte de FBI dat de aanvaller configuratiesoftware gebruikte om een kwaadaardig projectbestand op een PLC te plaatsen. Analyse toonde aan dat dit bestand de ladderlogica voor downstreamfuncties behield, maar extra logica toevoegde die de instructies overschreef die veilige operationele parameters moesten waarborgen.

De aanvallen betroffen onder meer Rockwell Automation CompactLogix en Micro850, Schneider Electric Modicon M340 (BMX P34) en Siemens S7-1200 PLC's. De hackers maakten verbinding via poorten 44818, 2222, 102, 502 en 22, gebruikmakend van de programmeersoftware van de fabrikanten en gehuurde infrastructuur van derden. De gebruikte configuratiesoftware omvat Rockwell Automation Studio 5000 Logix Designer, Schneider Electric EcoStruxure Control Expert en Siemens TIA Portal.

Volgens de waarschuwing haalden de hackers PLC-projectbestanden op, exfiltreerden deze, en wijzigden of verwijderden vervolgens de logica. Ze voegden extra instructies toe en manipuleerden de gegevens op HMI- en SCADA-schermen. Ook schakelden ze kritieke shutdown- en alarmlogica uit, waardoor systemen onveilige toestanden konden bereiken zonder dat operators hiervan op de hoogte werden gesteld.

De waarschuwing bevat nieuwe richtlijnen voor het detecteren van kwaadaardige activiteiten en bijgewerkte indicatoren van compromittering (IoC's). Iraanse hackergroepen, waaronder CyberAv3ngers en recentelijk Handala, voeren veel van deze aanvallen uit. Handala claimde bijvoorbeeld een verstoring van de watervoorziening in Californië te hebben kunnen veroorzaken, hoewel het waterbedrijf geen bewijs vond van activiteit in hun OT-omgeving.

Deze ontwikkelingen tonen aan dat de capaciteiten van cyberaanvallers tegen ICS en OT-systemen zich blijven ontwikkelen, wat het belang onderstreept van actuele en proactieve beveiligingsmaatregelen binnen deze sectoren.