На PHDays московский десятиклассник взломал электрическую подстанцию

На PHDays московский десятиклассник взломал электрическую подстанцию

На проходящем 17 и 18 мая в Москве форуме по практической информационной безопасности Positive Hack Days состоялся конкурс по взлому промышленного оборудования. По легенде хакеры должны были атаковать модель системы электроснабжения небольшого региона. Конкурсная модель максимально приближена к реальности как технически, так и функционально.

Она разделена на отдельные части: генерация, передача, распределение и управление электроснабжением. По результатам соревнования Critical Infrastructure Attack: Blackout московскому десятикласснику удалось обойти защиту промышленных протоколов и спровоцировать короткое замыкание на магистральной подстанции высокого напряжения (500 кВ).

Взломать электроподстанцию может даже школьник

В попытках найти способы обхода оборудования, отвечающего за защиту от аварийных ситуаций, семнадцатилетний ученик десятого класса московской школы № 1143 скачал в интернете специальное инженерное ПО и с его помощью смог проэксплуатировать уязвимости промышленных протоколов SCADA-систем Siemens и вызвать короткое замыкание электрической подстанции.

Важно отметить, что замыкание сопровождалось физическим повреждением оборудования: произошло возгорание кабелей, которое могло привести к полному выходу трансформаторов из строя.

Чем это грозит в реальной жизни

Эксперт Positive Technologies Илья Карпов отмечает, что уровень защищенности промышленных протоколов в принципе недостаточно высок. Поэтому злоумышленник, которому тем или иным образом удастся получить физический доступ к оборудованию электрической подстанции, может нанести крайне серьезный ущерб, даже не обладая высокой квалификацией.

Выход из строя магистральной подстанции, который удалось спровоцировать юному взломщику, может не только вызвать локальный blackout, но и нарушить нормальную работу общей системы электроэнергетики или «отключить» город. 

Конкурс Critical Infrastructure Attack: Blackout провод​ится при поддержке компаний Advantech и «ПроСофт», которые предоставили бо́льшую часть макета и систем автоматики.

Впервые конкурс по взлому электрической подстанции был представлен на форуме PHDays V: тогда его организацией занималась компания iGrids. Технические детали мы описывали в нашем блоге на Хабрахабре.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники обзванивают студентов для регистрации в фейковом госсервисе

Эксперты в области кибербезопасности зафиксировали фишинговую атаку, направленную на студентов российских вузов. Злоумышленники используют поддельные ресурсы, имитирующие систему оценки успеваемости, активности и заинтересованности учащихся, с целью кражи учетных данных в государственном сервисе.

Аналитики департамента защиты от цифровых рисков Digital Risk Protection компании F.A.C.C.T. обнаружили, что мошеннические домены были зарегистрированы 10 февраля. Уже на следующий день студенты начали получать звонки с сообщениями о якобы обязательной регистрации в «государственной единой системе оценивания студентов» (ГЕСОС).

 

Атакующие убеждают жертв в необходимости пройти тестирование, для чего требуется зарегистрироваться на поддельном сайте и ввести персональные данные. После этого пользователю предлагается ввести код смены пароля, а затем код для входа в учетную запись госслужбы. Так злоумышленники получают доступ к аккаунту, что может привести к утечке персональных данных и несанкционированному использованию функционала сервиса.

 

Фишинговый сайт, задействованный в атаке, уже передан на блокировку в Координационный центр доменов .RU/.РФ, сообщил ведущий аналитик Digital Risk Protection Евгений Егоров.

Специалисты в области кибербезопасности рекомендуют:

  • Проверять достоверность информации, поступающей по телефону или через мессенджеры, в официальных источниках.
  • Если во время звонка вам предлагают перейти на незнакомый сайт, не спешите выполнять инструкцию. Проверьте домен, например, через сервис Whois — если он зарегистрирован недавно, это может свидетельствовать о мошенничестве.
  • Не передавать логины, пароли, личные данные и коды подтверждения третьим лицам, а также не вводить их на сомнительных ресурсах.

Напомним, сегодня мы также сообщали, что учетные записи подростков на Госуслугах при взломе могут стать инструментом атак на их семьи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru