連邦政府が新たに発したサイバーセキュリティ警告が、重要インフラ分野全体に警鐘を鳴らしている。イランとつながりのある脅威アクターが、米国のプログラマブルロジックコントローラー(PLC)を積極的に標的にしているためだ。
このキャンペーンは複数の連邦機関によって確認されており、すでに業務の中断や金銭的損失を引き起こしている。産業環境に対するサイバー活動が、注目すべきレベルでエスカレートしていることを示すものだ。
「このキャンペーンで最も注目すべき点は、攻撃者の技量です。攻撃者は、OTチームが日常的に使うものと同じエンジニアリングソフトウェアや信頼された接続を利用するため、悪意ある活動を見つけるのが難しくなります」と、Picus Security共同創業者でPicus LabsのVPであるDr. Süleyman Özarslan氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「より大きな懸念は、システムの設計方法に弱点があることを示している点です。セグメンテーションやアクセス制御、ハードニングが十分でなければ、攻撃者は通常のOTワークフローに紛れ込み、システム内にとどまり、見つけるのがより困難な形で産業オペレーションを妨害できます」と付け加えた。
PLC攻撃キャンペーンの実態
CISA、FBI、NSAなどの連邦機関による共同アラートは、エネルギーや水道分野を含む重要インフラに対する脅威が急速にエスカレートしていることを強調している。
従来のキャンペーンでは、脆弱な認証情報や初期設定の認証情報に頼ることが多かった。今回の活動は、より高度な攻撃手法への移行を示している。
攻撃者は現在、正規のエンジニアリングツールを使ってPLCにアクセスしている。これにより通常の業務に紛れ込みながら、産業制御プロセスを直接操作できるため、検知がより困難になっている。
これは、OTの防御を強化し、特に可視性、アクセス制御、監視の面で、ITとOTのセキュリティ間に残る恒常的なギャップを埋める必要性を浮き彫りにしている。
このキャンペーンの中心にあるのは、Rockwell AutomationのStudio 5000 Logix Designerなど、信頼されたツールを使ってPLCへの正規の接続を確立する手法だ。
エンジニアが使うものと同じソフトウェアを利用することで、攻撃者は日常的なワークフローに悪意ある操作を組み込めるため、検知と対応の両方が複雑になる。
産業システム全体への標的拡大
標的の範囲は単一ベンダーを越え、EtherNet/IP(44818)、Modbus(502)、Siemens関連通信(102)など、複数の産業用プロトコルやポートにまで拡大している。
この幅広いアプローチは、脆弱な産業システムを特定して悪用する、より体系的な取り組みを示している。
さらにDropbear SSHを使うことで、リモートからの永続的なアクセスが可能になる。これは、短期的な妨害ではなく、長期にわたって足場を維持する意図を示唆している。
現実世界への影響をもたらすシステム上の露出
リスクをもたらしているのは、単一の脆弱性というより、システム全体に及ぶ露出だ。
多くのPLCは、適切なセグメンテーションや認証制御がないままインターネットから直接アクセスできる状態にあり、攻撃者は正規ツールを使って、ほとんど抵抗なくアクセスを得られる。
いったん侵入すると、攻撃者は詳細なロジックや設定データを含む.ACDファイルなど、PLCのプロジェクトファイルを抽出できる。これは事実上、産業プロセスの設計図を与えることになる。
その後、HMIやSCADAの表示を操作し、オペレーターに表示されるデータを偽装するとともに、進行中の悪意ある活動を隠蔽できる可能性がある。
この偵察と運用操作の組み合わせは懸念される。脅威アクターが即時の妨害だけを狙っているのではなく、より標的を絞った、場合によっては破壊的な行動に備えていることを示唆するためだ。
OTセキュリティリスクを低減する方法
産業制御システムを標的とする攻撃が高度化する中、組織は基本的なセキュリティ対策を超え、より多層的でプロアクティブなアプローチを採用すべきだ。
有効な緩和策は、露出の低減、アクセス制御の強化、OT環境全体の可視性向上に重点を置く。
- PLCをインターネットに直接さらさず、安全なリモートアクセスを強制し、セグメント化されたゲートウェイ経由でMFAを導入する。
- 強力なネットワークセグメンテーションを実装し、OTマイクロセグメンテーションや産業用DMZアーキテクチャを含めて、ラテラルムーブメントを制限する。
- エンジニアリングワークステーションをハードニングし、役割ベースのジャストインタイムアクセス制御を適用することで、すべてのPLCおよびOTシステムとのやり取りを管理する。
- 不要なサービスやポートを無効にし、産業トラフィックに対するプロトコル対応型の監視とディープパケットインスペクションを有効にする。
- 継続的に監視し異常な挙動を検出する。これには、承認されていない設定変更、異常なエンジニアリング活動、新たな通信経路などが含まれる。
- PLCロジックの安全なオフラインバックアップを維持し、すべてのOT資産にわたってファームウェアとソフトウェアの完全性を検証する。
- セキュリティ制御を定期的にテストして検証し、OT固有のインシデント対応計画を実行するなどして、効果的な検知と復旧を確実にする。
こうした対策に注力することで、組織はOTの脅威への露出を減らしながら、レジリエンスを強化できる。
高まるOT環境への圧力
今回のキャンペーンは、国家支援型のサイバー活動の一環として、オペレーショナルテクノロジーが狙われるケースが増えている、より広範な傾向を反映している。
組織にとってこれは、産業システムがより一般的な標的になりつつあることを改めて示すものだ。産業システムは企業のセキュリティ戦略の中核として扱い、適切な保護と監視を整備すべきである。
組織がこうした環境のセキュリティを見直す中で、ゼロトラストソリューションを導入し、ITとOTのシステム全体でアクセスを制御してリスクを低減しようとする動きもある。

