Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Más de 4.400 PLCs de Rockwell expuestos ponen en riesgo sistemas de agua


Una serie de ciberataques contra las instalaciones de agua y aguas residuales de EE. UU. ha alertado sobre la cantidad de controladores industriales accesibles desde internet. Una investigación de Forescout identificó 4.407 controladores lógicos programables (PLC) de Rockwell Automation/Allen-Bradley expuestos, de los cuales el 65% se encuentran en Estados Unidos.





Una ola de ciberataques contra las empresas de agua y aguas residuales de Estados Unidos ha renovado la alarma sobre cuántos controladores industriales siguen siendo directamente accesibles desde la internet pública.

Una nueva investigación de Forescout ha identificado 4.407 controladores lógicos programables (PLC) de Rockwell Automation/Allen-Bradley orientados a internet que exponen el puerto 44818, el protocolo de ingeniería EtherNet/IP; el 65% se encuentra en Estados Unidos, seguido de Canadá con un 12% y España con un 3%.

Aunque esta cifra representa un descenso del 47% desde un máximo de 7.814 dispositivos expuestos en marzo de 2020 hasta un mínimo de 4.169 en junio de 2026, la magnitud de la exposición continúa dejando las infraestructuras críticas vulnerables a compromisos.

El 28 de julio, los Servicios de IT de Minnesota (MNIT) informaron de un ciberataque coordinado contra más de 30 sistemas de agua en todo el estado. Aunque ninguna ciudad informó de una degradación de la calidad del agua, Plymouth, South St. Paul, Maple Plain y Braham confirmaron interrupciones operativas.

Braham afirmó que los atacantes utilizaron malware distribuido a través de una conexión inalámbrica para desactivar los controles de la planta de agua, mientras que Plymouth informó que sus equipos afectados (dos torres de agua y 14 estaciones elevadoras de alcantarillado) estaban conectados mediante routers celulares.

Dos días después, el FBI y la EPA emitieron un aviso conjunto confirmando incidentes similares en al menos 12 estados desde el 27 de julio, mencionando posteriormente a Michigan, Dakota del Sur y Georgia.

El aviso reveló que los actores de amenazas se dirigieron específicamente a los PLC MicroLogix 1100 y 1400 de Rockwell Automation/Allen-Bradley, modificando en algunos casos la lógica del PLC o cambiando remotamente las direcciones IP y las contraseñas para bloquear a los operadores legítimos. Los efectos reportados incluyeron la pérdida de presión e inundaciones, lo que generó preocupación por la entrada de aguas subterráneas no tratadas en las tuberías de agua potable.

El MicroLogix 1400 representa aproximadamente el 50% de los dispositivos expuestos, seguido por el CompactLogix 1769 con un 22%, y el MicroLogix 1100 y el ControlLogix 5590 cada uno con un 8%. Cabe destacar que más del 70% de los controladores basados en EE. UU. se encuentran dentro de grandes redes de operadores móviles, conectados a través de routers celulares, una configuración que refleja el vector de acceso descrito en el aviso del FBI/EPA.

Entre los 22 hosts expuestos identificados en las ciudades atacadas durante la campaña actual, el 86% compartía la misma red de operador móvil. No se ha confirmado ninguna CVE específica como vector de explotación en esta campaña, pero 19 de esos 22 hosts eran susceptibles a la CVE-2017-16740, un fallo de denegación de servicio de Modbus TCP, según el análisis del firmware.

Los investigadores de Forescout también descubrieron certificados caducados, nombres de host de acceso remoto abandonados y servidores olvidados vinculados a servicios municipales, evidencia de una visibilidad de activos incompleta que agrava el riesgo más allá de los propios PLC.

Los expertos en seguridad instan a las empresas de servicios públicos a desconectar los PLC de la internet pública, deshabilitar servicios no utilizados como el SNMP y restringir Modbus TCP y el puerto 44818 mediante listas de permitidos estrictas.

Las pasarelas celulares deben trasladarse a APN privados de operadores o a VPN protegidas con la administración pública desactivada, y todo acceso remoto debe requerir cuentas individuales con autenticación de múltiples factores.

Tú y tu organización también deberíais planificar actualizaciones de firmware para los dispositivos MicroLogix 1400 y priorizar la sustitución de la línea MicroLogix 1100, que ha llegado al final de su vida útil, ya que Rockwell la descontinuó en abril de 2022.

Las pasarelas de acceso remoto seguro (SRA), que aíslan las sesiones de usuario del acceso directo al protocolo, ofrecen una capa de protección práctica mientras permiten las operaciones remotas necesarias.



Fuentes:
https://cybersecuritynews.com/internet-exposed-rockwell-plcs/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.