1765548048
2025-12-12 13:53:00
«Устройства взаимодействуют с рабочими станциями, используя собственный протокол на основе UDP, а слегка модифицированный вариант того же протокола работает через Bluetooth и беспроводной интерфейс, используемый мобильными приложениями», — исследователи Нозоми. подробный в недавнем сообщении в блоге. «Этот протокол был основным направлением нашей работы: мы исследовали этапы его подключения и обмена ключами, форматы сообщений и механизмы, предназначенные для обеспечения конфиденциальности, целостности и управления сеансами, специально выискивая варианты реализации, которые могли бы подорвать в остальном надежные проекты».
Помимо сетевого протокола, в сферу деятельности Nozomi входила экосистема программного обеспечения, используемая для программирования и управления устройствами CLICK Plus, в частности программное обеспечение CLICK Programming Software (клиент рабочей станции) и мобильные приложения для Android и iOS.
ПЛК CLICK Plus компании AutomationDirect используются в различных промышленных и коммерческих условиях: от заводского оборудования и систем автоматизации зданий до установок дистанционного управления технологическими процессами и даже развлекательных систем, таких как контроллеры аттракционов в парках развлечений. Устройство представляет собой компактный программируемый логический контроллер, который поддерживает программирование лестничной логики, расширение ввода-вывода и несколько интерфейсов связи, включая Ethernet, Wi-Fi и Bluetooth, что обеспечивает интеграцию с локальными сетями управления и удаленными/мобильными приложениями.
Исследователи уточнили, что описанная цепочка атак требует от злоумышленника доступа к сети, в которой работает ПЛК, и отслеживания пакетов, которыми обмениваются внутри нее. “Стандартные операционные средства контроля обычно должны предотвращать такой доступ, но злоумышленники все равно могут получить точку опоры несколькими способами: получив физический доступ к сетевым портам, используя открытый интерфейс удаленного обслуживания, скомпрометировав рабочую станцию или промышленный шлюз, подключенный к сети ПЛК, или злоупотребляя слабой сегментацией сети и неправильно настроенными VPN. Любая из этих точек опоры может позволить злоумышленнику запустить цепочку атак и обеспечить деструктивное поведение”.
“Злоумышленник сначала позиционирует себя. Как только такой доступ установлен, злоумышленник позиционирует себя в сети и пассивно отслеживает трафик, ожидая, пока оператор (или машина) подключится к ПЛК”, – отмечают исследователи Nozomi. «Как только злоумышленник обнаруживает вход в устройство, он начинает проверять обмениваемый трафик».
ПЛК CLICK Plus использует собственный протокол на основе UDP для связи с другими устройствами по сети. “Хотя этот протокол предназначен для обеспечения шифрования и аутентификации, недостатки реализации позволяют злоумышленнику расшифровать трафик и восстановить учетные данные оператора. С помощью этих учетных данных злоумышленник может успешно пройти аутентификацию в ПЛК”.
Исследователи Nozomi заметили, что злоумышленник стремится нарушить работу завода, изменив нормальное поведение конвейерной ленты, но прежде чем сделать это, они стремятся избежать прерываний и ослепить HMI и интерфейсы мониторинга. “Таким образом, злоумышленник использует две дополнительные уязвимости протокола, которые позволяют им перенасыщать доступные сеансы (проблемы, отслеживаемые как CVE-2025-58473 и CVE-2025-57882). Хотя устройства CLICK Plus также можно отслеживать через Bluetooth, CVE-2025-57882 позволяет злоумышленнику насыщать эти сеансы по сети, не требуя физической близости”.
Поскольку доступ оператора фактически заблокирован, Нозоми отметил, что злоумышленник может работать спокойно и читать/перезаписывать любые значения ввода-вывода, предоставляемые контроллером. Эта возможность может быть возможна даже с учетными данными с более низким уровнем привилегий из-за проблемы, отслеживаемой как CVE-2025-55038. “Манипулируя значениями ввода-вывода контроллера, злоумышленник, наконец, может изменить скорость ленты, обойти или отключить защитные блокировки и фальсифицировать показания датчиков. Эти действия могут уничтожить партии продукции, остановить производство и создать непосредственную физическую опасность для операторов, работающих на линии или рядом с ней”.
Уязвимости, выявленные в устройствах CLICK Plus, соответствуют нескольким воздействиям в среде MITRE ATT&CK для ICS. Слабости протокола позволяют злоумышленникам восстанавливать ключи, похищать учетные данные, а также читать или перезаписывать значения ввода-вывода. Аутентифицированный злоумышленник может изменить заданные значения, переключить выходы или выполнить несанкционированные управляющие действия, что потенциально может вызвать небезопасное или разрушительное поведение такого оборудования, как конвейеры, насосы или контроллеры аттракционов в парках развлечений.
Кроме того, недостатки протокола и управления сеансами позволяют злоумышленникам нарушать работу телеметрии и обратной связи с оператором. Блокируя законные соединения, злоумышленник может создать устойчивую потерю обзора, вынуждая ручное вмешательство или скрывая истинное состояние системы, оставляя операторов в неведении об опасных отклонениях процесса.
Наконец, слабая криптография и предсказуемая генерация ключей позволяют злоумышленнику пассивно расшифровывать трафик и извлекать конфиденциальные операционные данные (учетные данные, лестничные программы, файлы конфигурации, расписания, журналы датчиков). Украденная оперативная информация может быть использована для последующих целенаправленных атак, коммерческого шпионажа или для более эффективного планирования деструктивных действий.
AutomationDirect устранил эти уязвимости с помощью исправлений безопасности для прошивки CLICK Plus и программного обеспечения CLICK Programming. СНГА опубликовано отчет безопасности. Владельцам активов и операторам настоятельно рекомендуется обновить затронутые рабочие станции новой версией программного обеспечения CLICK Programming; обновить затронутые устройства CLICK Plus новой версией прошивки CLICK, внедрить сегментацию сети для ограничения воздействия на системы и отслеживать сетевой трафик на наличие уязвимых активов.
Чтобы помочь организациям определить, присутствуют ли в их среде устройства с уязвимым микропрограммным обеспечением, владельцы активов могут положиться на расширенные возможности платформы безопасности OT/IoT Nozomi Networks. Платформа обеспечивает глубокую видимость сетевого трафика и активности хостов, обеспечивая эффективное обнаружение уязвимостей и угроз в OT-сетях. Такой упреждающий мониторинг позволяет командам безопасности эффективно реагировать на уязвимости и атаки, сводя к минимуму воздействие атак, нацеленных на критически важные сети.
Анна Рибейро
Редактор новостей промышленной кибербезопасности. Анна Рибейро — журналист-фрилансер с более чем 14-летним опытом работы в области безопасности, хранения данных, виртуализации и Интернета вещей.
#Nozomi #обнаруживает #множество #уязвимостей #ПЛК #CLICK #влияющих #на #беспроводные #протоколы #программное #обеспечение #рабочих #станций
Продолжение темы
