CISA advierte sobre ciberataques que interrumpen los servicios de agua en Estados Unidos ~ Segu-Info

La Agencia CISA advierte sobre un
aumento significativo de ataques dirigidos a controladores lógicos
programables (PLC) expuestos a internet en el sector de sistemas de agua
potable y aguas residuales
.

La alerta urgente de la agencia surge tras los ataques que, iniciados el
domingo pasado y continuados el lunes,
afectaron a más de 30 sistemas de agua comunitarios en Minnesota. La alerta de CISA se refiere a la actividad maliciosa que involucra a
piratas informáticos que atacan controladores lógicos programables (PLC)
expuestos, cambiando contraseñas para bloquear el acceso de los operadores,
modificando direcciones IP para desconectar dispositivos de internet y
realizando otras acciones que interrumpieron las operaciones.

CISA insta a los propietarios, operadores e integradores de infraestructura
crítica a retirar de internet, lo antes posible, los PLC y otras tecnologías
operativas (OT) expuestas públicamente.

Organizaciones de todos los tamaños que gestionan sistemas de agua potable y
aguas residuales están siendo blanco de estos ataques, incluso algunas con
programas de ciberseguridad avanzados. El boletín señala que las tecnologías
operativas (OT) expuestas pueden incluir módems celulares no documentados
instalados por operadores, proveedores o integradores de sistemas.

Según la agencia, los activos conectados a internet están expuestos a ataques
de desfiguración, cambios de configuración, interrupciones operativas e
incluso daños físicos.
CISA recomienda retirar
inmediatamente estos activos de la conexión directa a internet. Si esto no es
posible, las organizaciones deben utilizar una conexión VPN o dispositivos de
puerta de enlace para un acceso seguro.


Además, se deben cambiar las contraseñas predeterminadas y limitar el acceso a
una lista de direcciones IP permitidas.

La agencia también remitió a los propietarios de PLC MicroLogix 1400 de
Rockwell Automation a la guía del proveedor para recuperar el acceso en caso
de que se hayan cambiado las contraseñas.

La empresa de búsqueda de ciberseguridad
Censys publicó una entrada en su blog
donde cuantifica la exposición a internet, estimando que actualmente existen
más de 4100 hosts de Rockwell Automation/Allen-Bradley, 4100 hosts de Siemens
y más de 2000 hosts de Schneider Electric expuestos a internet.

Sin embargo, cabe aclarar que el mapa anterior muestra los dispositivos
accesibles a través de internet, no necesariamente los sistemas que están
siendo atacados o comprometidos.

En cuanto a los controladores MicroLogix 1400 mencionados en el boletín de
CISA, Censys señala que muchos parecen estar ejecutando versiones de firmware
obsoletas.

La empresa de ciberseguridad también destacó el problema de los módems
celulares no documentados como un punto ciego común, e informó que casi la
mitad de los dispositivos Rockwell expuestos son accesibles a través de las
redes de Verizon Business, AT&T, T-Mobile, Comcast, Charter y Starlink.

Censys también proporcionó en su informe un conjunto ampliado de indicadores
de compromiso (IoC), junto con directrices para la búsqueda de amenazas. A
principios de esta semana, la agencia de Servicios de TI de Minnesota (MNIT)
activó el plan estatal de respuesta a incidentes de ciberseguridad tras
identificar lo que describió como
«un ciberataque coordinado dirigido a la tecnología operativa de más de 30
sistemas de agua potable comunitarios de Minnesota»
.

Varios municipios
informaron de interrupciones causadas por el ciberataque, y el mal funcionamiento de los equipos obligó a algunas empresas de
servicios públicos a operar temporalmente de forma manual.

MNIT ha compartido la información sobre amenazas recopilada de los sistemas
afectados y ha proporcionado directrices y mejores prácticas para ayudar a las
empresas de servicios públicos afectadas a restablecer la normalidad en sus
operaciones.

Fuente:
BC


Ver fuente

Related Post