日本語版
最新ニュース
科学&テクノロジー

Web ベースの PLC マルウェアによるリモート Stuxnet スタイルの攻撃の可能性: 研究者

研究者チームは、最新のプログラマブル ロジック コントローラー (PLC) をターゲットとするマルウェアを開発し、そのような産業用制御システム (ICS) に対してリモート Stuxnet スタイルの攻撃を開始できることを実証しました。 研究者らはジョージア工科大学の出身で、次の論文を発表した。 紙 この ICS セキュリティ プロジェクトの詳細を説明します。 従来の PLC の場合、攻撃者は制御ロジック層またはファームウェア層を標的にする可能性があります。 ファームウェア攻撃は高度なデバイス制御を提供する可能性があり、検出は困難ですが、マルウェアの展開は困難な場合があります。 制御ロジック マルウェアは展開が簡単ですが、検出も簡単です。 これらの両方のシナリオでは、攻撃者が標的の組織の産業ネットワークへの特権アクセスを持っている必要があります。 最新の PLC の場合、多くは Web サーバーを備えており、専用 API とヒューマン マシン インターフェイス (HMI) として機能する通常の Web ブラウザを通じてリモートで構成、制御、監視できます。 これらの最新の PLC は組織に多くのメリットをもたらしますが、ICS…

Web ベースの PLC マルウェアによるリモート Stuxnet スタイルの攻撃の可能性: 研究者

1709619288
2024-03-04 14:58:07

研究者チームは、最新のプログラマブル ロジック コントローラー (PLC) をターゲットとするマルウェアを開発し、そのような産業用制御システム (ICS) に対してリモート Stuxnet スタイルの攻撃を開始できることを実証しました。

研究者らはジョージア工科大学の出身で、次の論文を発表した。 この ICS セキュリティ プロジェクトの詳細を説明します。

従来の PLC の場合、攻撃者は制御ロジック層またはファームウェア層を標的にする可能性があります。 ファームウェア攻撃は高度なデバイス制御を提供する可能性があり、検出は困難ですが、マルウェアの展開は困難な場合があります。 制御ロジック マルウェアは展開が簡単ですが、検出も簡単です。 これらの両方のシナリオでは、攻撃者が標的の組織の産業ネットワークへの特権アクセスを持っている必要があります。

最新の PLC の場合、多くは Web サーバーを備えており、専用 API とヒューマン マシン インターフェイス (HMI) として機能する通常の Web ブラウザを通じてリモートで構成、制御、監視できます。

これらの最新の PLC は組織に多くのメリットをもたらしますが、ICS の攻撃対象領域を大幅に拡大する可能性もあるとジョージア工科大学の研究者は警告しています。

リスクを実証するために、研究者らは、いわゆるウェブベースの PLC マルウェアを開発しました。このマルウェアはコントローラのメモリに常駐しますが、ICS 環境に存在するブラウザ搭載デバイスによってクライアント側で実行されます。 このマルウェアは、PLC の正規の Web API を悪用して、産業プロセスに混乱を引き起こしたり、機械に損傷を与えたりする可能性があります。

この新しい PLC マルウェアは、展開は簡単ですが、検出は困難です。 初期感染は、対象となる Web ベースの HMI への物理的アクセスまたはネットワーク アクセスを通じて行われますが、クロスオリジン脆弱性を使用して HMI をハイジャックすることにより、マルウェアがインターネット経由で直接展開される可能性もあります。

この新しいタイプの PLC マルウェアは永続性を確保するために Service Worker を利用しており、これにより JavaScript コードがブラウザのキャッシュに埋め込まれ、それをインストールした Web ページとは独立して実行されます。 さらに、ファイルがサーバーから削除された後も最大 24 時間実行され続けます。 この方法を使用すると、マルウェアはファームウェアのアップデート、新しい Web ベースの HMI、さらにはハードウェアの交換にも耐えることができます。

マルウェアが展開されると、マルウェアの機能は使用される正規の Web ベース API の能力に依存し、これらの API の一部は非常に強力です。 たとえば、入力/出力値の直接の上書き、HMI 入力の悪用、設定値と安全設定の変更、HMI 表示の偽装、管理者設定の更新、さらにはリアルタイムのデータ漏洩にも利用できます。

広告。 スクロールして読み続けてください。

研究者らは、標的となった PLC が隔離されたネットワーク内にある場合でも、マルウェアはコマンド&コントロール (C&C) 接続を持つ可能性があると述べています。

脅威アクターが目的のタスクを実行すると、マルウェアに自身を破壊させ、悪意のあるペイロードを無害なペイロードで上書きし、すべてのサービス ワーカーの登録を解除し、場合によってはデバイスを出荷時設定にリセットすることによって、その痕跡を隠すことができます。

読む: オランダ人エンジニアがウォーターポンプを使用して数十億ドルの Stuxnet マルウェアを入手

イランの核施設へ

研究者らは、Wago PLC をターゲットにするように設計された IronSpider という名前のマルウェアを開発することで、その成果を実証しました。 模擬攻撃では、これまで知られていなかった脆弱性を悪用し、標的となったオペレーターが特別に細工された広告バナーを見たときにマルウェアを展開するというものでした。 このマルウェアは、HMI 画面を偽装して通常の値を表示し、疑惑の醸成を回避しながら、産業用モーターを妨害して損傷を引き起こす可能性があります。

いくつかの Wago PLC の脆弱性 昨年、によって説明されました セキュリティウィーク この PLC マルウェア プロジェクトに関与したジョージア工科大学の研究者の 1 人である Ryan Pickren とのチャットの後。

IronSpider は、10 年以上前にイランの核開発計画を標的とした悪名高い Stuxnet マルウェアと比較されてきました。

「スタックスネットは、ウラン濃縮遠心分離機を制御する可変周波数ドライブへのアナログ出力信号を変更することで、イランの核施設を妨害した。 この妨害行為の直接的な結果として、1,000台以上の遠心分離機が物理的に破壊され、施設の稼働能力が30%減少した」と研究者らは論文で述べている。

彼らはさらに、「私たちのプロトタイプのマルウェア IronSpider は、根本的に異なるアプローチを使用して、基本的に同様の攻撃を達成することができました。 Stuxnet は、侵害されたエンジニアリング ワークステーションを介して導入された制御ロジック マルウェアを介して PLC を攻撃しました。 […]。 しかし、IronSpider は、周辺システムを侵害することなく、悪意のある Web サイトを使用して展開する Web ベースのマルウェアを使用しました。」

この攻撃は Wago 製品に対して実証されましたが、研究者らは、このタイプの PLC マルウェアは Siemens、Emerson、Schneider Electric、Mitsubishi Electric、Allen Bradley PLC に対しても使用できると判断しました。 これらのコントローラーに対する攻撃には、新たに発見された、または以前に知られていた脆弱性の悪用が含まれます。 場合によっては、FTP パスワード、安全でないプロトコル、または内部関係者が攻撃に必要となります。

専門家は、Web ベースの PLC マルウェアの構築と分析に使用できる、ベンダーに依存しないフレームワークを作成しました。

「このフレームワークは、ほとんどの最新の PLC モデルに対して使用できる、広く適用可能な戦略を使用して各段階を調査し、悪意のあるフロントエンド コードが PLC の Web プロパティを組織的に侵害することで、ICS 環境の整合性をどのように破壊するかについて概要を示します。 このフレームワークは、あらゆる PLC ベンダーおよびモデルにわたる今後の研究のベンチマークとして使用できます」と研究者は説明しました。

関連している: CISA、水道施設ハッキング後のユニトロニクス PLC 悪用を警告

関連している: オムロン PLC の脆弱性、高度な ICS マルウェアによって悪用される

関連している: CosmicEnergy ICS マルウェアは差し迫った脅威ではありませんが、無視すべきではありません

#Web #ベースの #PLC #マルウェアによるリモート #Stuxnet #スタイルの攻撃の可能性 #研究者

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。