拉斯维加斯——专家周四表示,近年来针对运营技术(OT)的网络攻击已从勒索和间谍活动转向破坏性行为,这一趋势应引起那些负责保护老旧工业设备的人员警惕。运营技术包括机械及其他建筑系统,这些系统日益依赖云技术。

在Black Hat USA网络安全会议的专题讨论中,与会者强调了美国关键基础设施运营商面临的众多风险——其中许多运营商人员配备不足、资金匮乏——而当前地缘政治冲突加剧。

“OT攻击正日益从仅针对数据转向物理操作,”白宫联邦首席信息官办公室网络安全与供应链顾问Cheri Benedict表示。

“确实存在大规模造成这种影响的意愿和决心,”网络安全与基础设施安全局(CISA)运营技术网络安全负责人Matthew Rogers说。

过去几周,安全专家密切关注各州报告的与伊朗有关的水系统入侵事件,但那些攻击未能危及美国饮用水的安全与质量。与此同时,伊朗还发起了一场针对水及其他行业禁用安全监控系统的活动。

这些攻击“才是真正应该让你感到恐惧的,”Rogers说。

Rogers提到了CISA于7月22日更新的关于伊朗活动的公告。该机构在公告中称,在一个组织中,与伊朗有关的威胁行为者将恶意软件植入可编程逻辑控制器(PLC),该恶意软件“覆盖了负责维护受害者环境中安全运行参数的特定指令集”。

已知最早禁用安全系统的恶意软件案例之一发生在2017年,当时名为Triton的工具在沙特阿拉伯一座发电厂关闭了安全设备。自那以来,黑客开发出新的方法,以隐蔽方式破坏安全监控技术。由于基础设施运营商很少检查PLC,除非它们明显故障,因此危及安全的恶意软件可能在对手部署前潜伏数年。

“那个PLC现在就像一颗定时炸弹,”Rogers说。

随着这些新工具的发展,网络威胁环境已发生变化以利用它们。过去使用勒索软件实现破坏性效果的团体,现在正试图对基础设施提供商造成更严重的损害

在某些情况下,擦除恶意软件已比勒索软件更常见,咨询公司Control Risks的合伙人Neal Pollard表示。Pollard说,威胁活动的数量保持相对稳定,但“意图和理解发生了变化”。

而擦除软件甚至不是基础设施社区面临的最大问题。据Rogers称,黑客还越来越多地尝试部署代码,以永久瘫痪广泛使用的工业控制系统。

“我们没有足够的ICS设备来在美国任何规模上替换那些设备,”Rogers说。“当人们更愿意摧毁我们的设备时,我们如何确保这不会发生?因为那是一种不可恢复的场景。”

熟悉的漏洞,新的风险

尽管过去一年基础设施提供商及其客户面临的危险水平达到新高,但危险的根源几乎与基础设施本身一样古老

Pollard说,许多OT设备仍使用简单的默认密码,基础设施提供商经常使用无法修补、过时的设备,且难以更换。

“没有人使用TLS,”Rogers说,他指的是传输层安全加密协议。“所有这些都是未加密和未签名的。”

Benedict说,组织还难以理解其供应链,经常对第三方供应商的中断如何级联到自己的网络感到惊讶。

此外,依赖实时日志访问的事件响应流程在遇到隔离的OT环境时往往崩溃。

“这些OT系统在受限环境中运行,连接有限,”司法部首席信息安全官Vu Nguyen说。“因此从这些设备获取日志可能非常困难。”

Rogers说,网络安全社区需要提出解决方案,而不依赖于强迫基础设施工程师改变行为。

“我们网络人员不会改变工程师的行为,”他说。“任何基于‘我们要让那些电气工程师改变他们几十年来一直做的事情’的政策都是失败的。”

无需AI

在对OT系统的攻击中,黑客大多未使用尖端AI能力或零日漏洞。专家表示,OT如此脆弱,以至于他们无需使用这些手段。

“在过去几个月的所有活动中,”Rogers说,“没有一项使用了OT中的单个CVE。”

“有一些非常可怕的CVE(会使他们的攻击更隐蔽),”Rogers补充说。“但没有必要。”