Rockwell Automation, isimsiz gelişmiş kalıcı tehdit (APT) grubuna bağlı yeni bir uzaktan kod yürütme (RCE), imalat, elektrik, petrol ve gaz ve sıvılaştırılmış doğal gaz endüstrilerinde yaygın olarak kullanılan kontrollü kontrol kutusu iletişim modüllerini hedeflemek için kullanılabileceğini söylüyor.
Şirket, APT tehdit aktörlerine bağlı istismarını analiz etmek için ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) ile bir araya geldi, ancak nasıl elde ettiklerini henüz paylaşmadılar.
"Rockwell Automation, ABD hükümeti ile koordineli olarak, belirli iletişim modüllerini etkileyen kalıcı tehdit (APT) aktörlerine atfedilen yeni bir istismar yeteneğini analiz etti." Dedi.
Diyerek şöyle devam etti: "Bu yetenekten yararlanan mevcut sömürünün farkında değiliz ve amaçlanan mağduriyet belirsizliğini koruyor."
Hedeflenen güvenlik açığı (CVE-2023-3595 olarak izlenir), saldırganların uzaktan kod yürütülmesine veya kötü niyetli olarak hazırlanmış CIP mesajları aracılığıyla hizmet reddi durumlarını tetikleyebilecek sınır dışı bir zayıflık neden olur.
Başarılı bir sömürü takiben, kötü niyetli aktörler modülün ürün yazılımını manipüle edebilir, modül belleğini silebilir, modüle ve modülden veri trafiğini değiştirebilir, kalıcı kontrol oluşturabilir ve desteklediği endüstriyel işlemi potansiyel olarak etkileyebilir.
Rockwell, "Bu, kritik altyapı da dahil olmak üzere savunmasız modüllerin kurulduğu yıkıcı eylemlerle sonuçlanabilir."
Rockwell, etkilenen tüm ürünler için (destek dışı olanlar dahil) yayınladığı güvenlik yamalarının uygulanmasını şiddetle tavsiye eder. Ayrıca, savunucuların ağlarındaki sömürü girişimlerini tespit etmesine yardımcı olacak algılama kuralları da sağlar.
CISA ayrıca, potansiyel gelen saldırıları önlemek için kritik RCE güvenlik açığını yamalamak için bir danışma uyarısı Rockwell müşterileri yayınladı.
APT istismarını da analiz eden endüstriyel siber güvenlik firması Dragos, "Sökülmeden önce uygun bir güvenlik açığı hakkında bilgi sahibi olmak, kritik sanayi sektörleri için proaktif savunma için nadir bir fırsattır." Dedi.
Dragos Kıdemli Tehdit Analisti Kevin Woolf, BleepingComputer'a verdiği demeçte, "Bilinmeyen bir APT'nin sahip olduğu bir istismar olduğunu biliyoruz ve vahşi doğada herhangi bir sömürü görmedik veya farkında değiliz." Dedi.
Dragos'a göre, CVE-2023-3595 güvenlik açığı tarafından kolaylaştırılan erişim seviyesi, Schneider Electric Triconex ICS ekipmanlarına karşı Trisis (aka triton) yıkıcı kötü amaçlı yazılımları kullanan Rusça bağlantılı Xenotime tehdit grubu tarafından sömürülen sıfır güne benzer. 2017 saldırıları.
Rockwell, "Endüstriyel sistemleri içeren önceki tehdit aktörleri siberactivite, bu yeteneklerin kritik altyapıyı hedefleme niyetiyle geliştirilme olasılığını ve mağdur kapsamının uluslararası müşterileri içerebileceğini gösteriyor."
"Tehdit faaliyeti değişime tabidir ve etkilenen ürünleri kullanan müşteriler maruz kalırsa ciddi riskle karşılaşabilirler."
Kritik WordPress WooCommerce Payments Hatası'ndan yararlanan bilgisayar korsanları
JumpCloud, devlet destekli Apt Hacking Grubu tarafından ihlali açıklar
Zimbra, yöneticileri saldırılarda sömürülen sıfır günleri manuel olarak düzeltmeye çağırıyor
Sahte Linux güvenlik açığı istismarını bırakır Veri çalma kötü amaçlı yazılım
Sonicwall, yöneticileri eleştirel auth bypass hatalarını hemen yerine uyarıyor
Kaynak: Bleeping Computer