92% подключенных к Интернету АСУ потенциально уязвимы для киберугроз

92% подключенных к Интернету АСУ потенциально уязвимы для киберугроз

Как выяснила «Лаборатория Касперского», большое количество автоматизированных систем управления (АСУ), использующихся на критически важных инфраструктурных и промышленных объектах, не только доступны из Интернета, но также имеют уязвимости в программном обеспечении, что подвергает их риску стать целью кибератаки.

В общей сложности эксперты компании обнаружили в 170 странах мира более 188 тысяч узлов, на которых размещено 220 тысяч разных промышленных систем, содержащих компоненты АСУ. 92% из них уязвимы, согласно общедоступным базам данных по уязвимостям (CVE, ICS-CERT), или используют незащищенные протоколы передачи данных, что позволяет злоумышленникам получить удаленный доступ к системам управления различными технологическими процессами.

Свыше 13 тысяч обнаруженных узлов принадлежат крупным компаниям, работающим в энергетике, нефтегазовой и химической отраслях, промышленном секторе, в сфере транспорта и автомобилестроения, в производстве продуктов питания, а также в области финансов и здравоохранения. При этом 91% этих узлов содержат уязвимости, что вызывает особое беспокойство экспертов.

Наибольшее число подключенных к Интернету автоматизированных систем управления расположены в США (31%). Среди европейских стран лидирует Германия, на долю которой приходится 14% обнаруженных хостов с компонентами АСУ. В России процент подключенных к Сети АСУ заметно ниже, чем у упомянутых лидеров, однако страна входит в первую двадцатку государств с наибольшим количеством подобных сетевых ресурсов.   

Между тем, число уязвимостей в автоматизированных системах управления за последние годы значительно выросло. Если в 2010 году экспертам было известно о 19 уязвимостях в такого рода системах, то в 2015-м их уже насчитывалось 189.

Масштаб проблемы становится более понятен, если принять во внимание то обстоятельство, что кибератаки на критически важные инфраструктуры уже давно перестали быть фантастическим сценарием. Так, декабре 2015 года около половины зданий в украинском городе Ивано-Франковске остались без электричества из-за кибератаки на компанию, поставлявшую электроэнергию в город – предприятие стало жертвой хорошо спланированной кампании BlackEnergy, от которой пострадало множество организаций. Кроме того, в том же году похожие инциденты привели к повреждению оборудования на одном из сталелитейных заводов Германии и к сбою в работе международного аэропорта Варшавы.

«Чем больше инфраструктура АСУ, тем выше шанс, что рано или поздно в ней появятся критичные с точки зрения безопасности бреши. Это не вина производителя оборудования или разработчика программного обеспечения, это особенность самих АСУ, которые состоят из различных соединенных между собой компонентов. И нет никаких гарантий, что у конкретного компонента АСУ не будет ни одной уязвимости, – поясняет Андрей Суворов, директор по развитию бизнеса безопасности критической инфраструктуры «Лаборатории Касперского». – Однако это вовсе не означает, что защита завода, предприятия или «умного города» от кибератак невозможна. Первый шаг к обеспечению безопасности этих объектов – понимание ситуации и знание о наличии уязвимостей в системах управления. Именно в этом и состояла цель нашего исследования – привлечь внимание к проблеме тех, кого она касается в первую очередь».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В рунете оживились мошенники, продающие водительские права и военбилеты

Эксперты F.A.C.C.T. фиксируют активизацию мошенников, предлагающих услуги по оформлению документов. Судя по публикациям в Telegram, число объявлений о продаже водительских удостоверений за квартал возросло в 2 раза, военных билетов — более чем в 6 раз.

За водительские права просят от 22 тыс. до 90 тыс. руб. (в зависимости от категории), за военный билет с отметкой «не годен к военной службе» — в среднем 110 тыс. рублей. В обоих случаях покупатель теряет деньги и персональные данные, ничего не получая взамен.

Схема развода в целом одна и та же. Продавец уверяет, что фальсификацией он не занимается, документ настоящий и будет официально зарегистрирован (права внесут в базу данных ГИБДД, военбилет — в единый реестр воинского учёта). У покупателя просят предоплату в размере 40-50% и указывают реквизиты для перевода.

Получив деньги, аферист просит предоставить информацию для оформления документа: паспортные данные, фото подписи на белом фоне, сканы страниц паспорта, ИНН, медсправку, которую, впрочем, водитель может здесь же приобрести за дополнительные 5 тыс. рублей.

Полученные данные пересылаются сообщнику-отрисовщику (специалисту по обработке цифровых изображений). Тот создает картинку документа, которая затем высылается жертве в качестве доказательства выполнения заказа.

Далее ей предлагают выбрать способ доставки и требуют полной оплаты, пообещав добавить данные документа в базу. Получив и этот перевод, мошенники перестают выходить на связь.

В IV квартале также получила распространение схема отъема денег с блокировкой телефона жертвы через iCloud. Сценариев при этом множество. Мошенник, например, может обратиться к намеченной жертве через сайт знакомств и от имени привлекательной девушки посетовать, что iPhone вышел из строя.

Теперь придется как-то восстанавливать черновик курсовой, важные документы и т. п.; если собеседник предложит помощь, ему пришлют учетные данные iCloud. После входа телефон жертвы блокируется через настройки, и с нее потребуют деньги за разблокировку (уже другой персонаж).

 

Чтобы заманить владельца iPhone в ловушку, злоумышленники могут использовать другой предлог — оказание помощи в установке приложений, удаленных из AppStore.

По данным F.A.C.C.T., подобного рода мошенничеством, а также продажей поддельных документов, которые так и не доходят до заказчиков, в России занимаются как минимум три криминальных группировки. Одна из них работает с середины сентября и уже успела обмануть более 170 пользователей, суммарно украв у них почти 5,5 млн рублей.

«За любым предложением о покупке документов скрывается множество опасностей, — предупреждает Мария Синицына, старший аналитик в F.A.C.C.T. Digital Risk Protection. — Самая очевидная — угроза уголовной ответственности за приобретение поддельных документов. Вторая — потеря денег. С ней напрямую связана третья опасность: жертва, которую обманули один раз, остаётся на крючке преступников, ведь они получают важные персональные данные человека: его ФИО, номер телефона, сканы паспорта и других документов, которые могут быть использованы для других мошеннических схем».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru