Irański podmiot, określany jako Cyber Isnaad Front, został obwiniony o przeprowadzenie ataku cybernetycznego na instalację chłodniczą w izraelskim zakładzie przetwórstwa spożywczego. Incydent, który miał miejsce w maju, skutkował przeprogramowaniem sterowników przemysłowej chłodni oraz fizycznym zniszczeniem trzech sprężarek.
Przebieg ataku i jego wykrycie
Według firmy Profero zajmującej się cyberbezpieczeństwem, atakujący wykorzystali oprogramowanie do zdalnego dostępu, które zostało ukryte jako aktualizacja Microsoftu i wdrożone w sieciach zaatakowanej firmy. Gdy w maju inżynierowie chłodnictwa zostali wezwani do zakładu z powodu rosnących temperatur w komorach chłodniczych i zamrażarkach, początkowo podejrzewali awarię mechaniczną.
Szybko okazało się jednak, że sterowniki zarządzające przemysłową instalacją chłodniczą zostały przeprogramowane. Nastawy i limity bezpieczeństwa były błędne, a zawory z napędem przestawiono w tryb ręczny i zablokowano w pozycji otwartej. Dodatkowo zmieniono dane uwierzytelniające do centralnego sterownika, co zablokowało dostęp uprawnionym użytkownikom.
Skala uszkodzeń w dwóch systemach
Zakład dysponował dwoma przemysłowymi systemami chłodniczymi, zarówno starszym, jak i nowszym, oba wykorzystujące czynnik chłodniczy CO2. W starszym systemie atakujący zmienili jedynie podstawowe parametry, takie jak nastawy, progi zabezpieczeń oraz limity alarmowe. Naprawa okazała się stosunkowo prosta i inżynierom udało się przywrócić system do działania tej samej nocy.
W przypadku nowszego systemu, intruzi posunęli się znacznie dalej. Poza zmianą nastaw, całkowicie wymazali i zresetowali całą konfigurację sterownika, w tym mapowanie wejść cyfrowych i analogowych do czujników temperatury i przetworników ciśnienia, wyjść cyfrowych uruchamiających sprężarki, wyjść analogowych sterujących zaworami z napędem i wentylatorami, a także wejść błędów. Odtworzenie tego systemu nie było kwestią prostego resetu. Zajęło to inżynierom wiele dni, ponieważ wymagało ponownego inżynieringu od podstaw, śledzenia każdego przewodu w szafie elektrycznej zgodnie ze schematem, identyfikowania go w programie i ponownego definiowania w sterowniku.
Mechanizm fizycznego zniszczenia
Kluczowym elementem, który doprowadził do fizycznego zniszczenia, było przestawienie zaworów z napędem, odpowiedzialnych za utrzymywanie ciśnienia gazu w chłodnicy gazu i zbiorniku cieczy, w tryb ręczny i ich trwałe zablokowanie w pozycji otwartej. W rezultacie otworzyły się zawory bezpieczeństwa systemu, co doprowadziło do uwolnienia czynnika chłodniczego CO2 do atmosfery i zniszczenia trzech sprężarek.
Wiedza jako broń
Co istotne, na sterownikach nie wykryto żadnego złośliwego oprogramowania. Atakujący wykorzystali jedynie znajomość nastaw, trybów pracy zaworów oraz dogłębne zrozumienie termodynamiki. Zniszczenia, jak podano, zostały przeprowadzone w natywnym języku sprzętu, a blokada dostępu poprzez zmianę poświadczeń centralnego sterownika miała na celu uniemożliwienie specjalistom podjęcia działań naprawczych w trakcie trwania ataku.
Opracowano na podstawie informacji rynkowych: HVAC / branża ogólna. Inspiracja źródłowa: Cooling Post.


