Ростелеком выявил критические бреши в оборудовании Schneider Electric

Ростелеком выявил критические бреши в оборудовании Schneider Electric

Ростелеком выявил критические бреши в оборудовании Schneider Electric

Илья Карпов и Евгений Дружинин, эксперты «Лаборатории кибербезопасности АСУ ТП» компании «Ростелеком-Солар», входящей в состав ПАО «Ростелеком», выявили ряд уязвимостей в промышленном оборудовании Schneider Electric, широко используемом для управления энергосистемами. Среди них ряд критических, позволяющих перехватить контроль над устройством или добиться полной остановки его работы.

Исследование защищенности проводилось в отношении встроенного программного обеспечения контроллера для автоматизации трансформаторных подстанций Schneider Electric Easergy T300 (HU250) и поставляемого отдельно программного обеспечения Schneider Electric Easergy Builder, которое используется для настройки конфигурации такого оборудования. Эксперты «Лаборатории кибербезопасности АСУ ТП» «Ростелеком-Солар» сообщили вендору о выявленных уязвимостях, а также передали информацию во ФСТЭК России для публикации в «Банке данных угроз безопасности информации» (BDU:20220-02720 – BDU:2020-02736). На данный момент обновления безопасности для Easergy T300 и Easergy Builder доступны на сайте Schneider Electric.

«Контроллеры Schneider Electric Easergy T300, а также Saitel DP и Saitel DR, которые управляются с помощью ПО Easergy Builder, широко используются электросетевыми и инфраструктурными компаниями по всему миру, в том числе в системах Smart Grid. От их работы зависит электроснабжение населения, больниц, школ, транспортной инфраструктуры и других социально значимых объектов. Далеко не всегда подключение таких устройств к сетям передачи данных осуществляется с соблюдением лучших практик, в результате чего оборудование может оказаться доступным для атак из сети Интернет. По этой причине подобным устройствам особенно важно иметь надежные встроенные средства защиты информации. Мы благодарим компанию Schneider Electric за профессиональный подход в работе по обнаруженным уязвимостям и надеемся на дальнейшее продуктивное сотрудничество по улучшению защищенности средств промышленной автоматизации», - подчеркнул Ян Сухих, руководитель отдела кибербезопасности АСУ ТП компании «Ростелеком-Солар».

Проверка безопасности веб-сервера Easergy T300 показала, что он уязвим к атаке межсайтовой подмены запросов (CVE-2020-7503). Ее сценарий заключается в следующем: злоумышленник создает вредоносную страницу, эксплуатирующую данную уязвимость. Если на нее попадает пользователь, авторизованный на веб-сервере контроллера Easergy T300, от его имени к серверу будут отправлены команды, выполнение которых может привести к некорректной конфигурации контроллера и, как следствие, авариям, выводу оборудования из строя или блэкауту.

Ряд серьезных проблем связан с реализацией шифрования на устройстве. Исследователи выяснили, что в коде контроллера содержится несколько уязвимостей, способных полностью нивелировать криптографическую защиту передаваемых данных – злоумышленник может получить закрытые ключей шифрования (CVE-2020-7510), криптоалгоритмы недостаточно устойчивы ко взлому (CVE-2020-7511), а определенная чувствительная информация, такая как логины и пароли пользователей, хранится и передается вовсе без применения шифрования (CVE-2020-7513). Эксплуатация этих уязвимостей может дать киберпреступнику доступ ко всему трафику контроллера, в том числе учетным записям пользователей, что фактически означает получение контроля над устройством. 

Скомпрометировать пароли пользователей позволяют и ошибки в защите аутентификации: из-за того, что на количество неудачных попыток входа в учетную запись накладываются слишком слабые ограничения (CVE-2020-7508), злоумышленник может взломать ее с помощью автоматизированного перебора паролей (брутфорса). Далее он имеет возможность развить атаку, эксплуатируя уязвимость, которая позволяет нелегитимно повышать привилегии учетной записи (CVE-2020-7509). В результате из-под учетной записи обычного пользователя можно, например, стереть конфигурационные файлы ОС или установить вредоносное ПО, предоставляющее удаленный контроль над устройством. 

В программном обеспечении Schneider Electric Easergy Builder, применяемом для конфигурации контроллеров Easergy T300 (HU250), Saitel DP и Saitel DR и других, исследователи также обнаружили ряд проблем с безопасностью. Так, Easergy Builder хранит и передает в открытом виде различную критически важную информацию (CVE-2020-7517, CVE-2020-7516) вплоть до ключей шифрования (CVE-2020-7517). Получить доступ доступ ко всему трафику устройства можно и благодаря тому, что в Easergy Builder для шифрования учетных данных применяется слабый, восстанавливаемый криптоалгоритм (CVE-2020-7514).

Кроме этого, в программном обеспечении отсутствует возможность проверки данных, вводимых пользователем, поэтому сформированный определенным образом вредоносный запрос дает возможность изменять параметры конфигурации контроллера (CVE-2020-7518) и вмешиваться в управление электроподстанциями. Дополнительно Easergy Builder позволяет пользователям устанавливать слабые пароли (CVE-2020-7519), что также способствует снижению общего уровня защищенности.

Мошенники запустили «валентинку от Дурова» — фейковую акцию Telegram

Компания F6 зафиксировала новый сценарий мошенников, приуроченный ко Дню всех влюблённых. В соцсети TikTok распространяются видео о якобы «секретной валентинке от Павла Дурова», которая обещает пользователям премиум-подписку в Telegram или «звёзды» в подарок партнёру. На деле всё заканчивается попыткой кражи денег и данных банковских карт.

Сценарий обнаружили аналитики департамента защиты от цифровых рисков (Digital Risk Protection) компании F6 в преддверии 14 февраля.

Мошенники публикуют в TikTok ролики, где рассказывают о «секретной акции Telegram» ко Дню святого Валентина. В видео утверждается, что специальная «валентинка от Дурова» позволяет получить Premium или передать «звёзды» другому пользователю.

Для получения «подарка» зрителям предлагают перейти по ссылке в профиле. Она ведёт в телеграм-канал, откуда пользователя перенаправляют в бот под названием «Секретная валентинка».

Дальше всё выглядит почти безобидно: бот просит пройти короткий опрос и выполнить несколько условий. Последнее из них — подписаться более чем на 30 телеграм-каналов, ботов и сайтов, якобы выступающих «спонсорами» акции.

Одна из ссылок ведёт на мошеннический сайт, замаскированный под розыгрыш призов известного маркетплейса. Пользователю предлагают «покрутить барабан», и уже через три попытки он «выигрывает» технику общей стоимостью около 200 тыс. рублей.

После выбора пункта выдачи сайт сообщает, что товаров в наличии нет, и предлагает обменять приз на деньги. Для этого пользователя просят ввести номер банковской карты, а затем — оплатить «пошлину» в размере 2030 рублей, переведя деньги по номеру телефона или QR-коду.

На момент обнаружения схемы ссылка на оплату ещё не работала, но, как отмечают специалисты, злоумышленники могут активировать её в любой момент.

Основные риски для жертв — списание средств с банковского счёта, компрометация данных банковской карты и захват телеграм-аккаунта. Кроме того, за счёт обязательных подписок мошенники искусственно наращивают аудиторию своих каналов и ботов, чтобы использовать её в следующих схемах.

По данным F6, только по схеме с фальшивыми свиданиями (Fake Date) мошенники в праздничные дни — 14 февраля, 23 февраля и 8 марта — похитили у россиян почти 10 млн рублей за прошлый год.

«Перед праздниками киберпреступники регулярно обновляют сценарии обмана. Всё чаще для этого используют TikTok, откуда пользователей уводят на другие платформы, где и происходит мошенничество», — отмечает Анастасия Князева, аналитик второй линии CERT департамента Digital Risk Protection компании F6.

Главная рекомендация специалистов проста: если в интернете вам обещают ценный подарок, премиум-доступ или деньги — почти наверняка это мошенничество. Особенно если для «получения подарка» нужно подписаться на десятки каналов, перейти по цепочке ссылок или ввести данные банковской карты.

RSS: Новости на портале Anti-Malware.ru