Eine neue Cybersecurity-Warnung der US-Bundesbehörden schlägt in den Sektoren der kritischen Infrastruktur Alarm, da dem Iran nahestehende Bedrohungsakteure in den Vereinigten Staaten aktiv speicherprogrammierbare Steuerungen (SPS) ins Visier nehmen.
Die Kampagne, die von mehreren US-Bundesbehörden bestätigt wurde, hat bereits Betriebsunterbrechungen und finanzielle Verluste verursacht – ein bemerkenswertes Zeichen für die Eskalation der Cyberaktivitäten gegen industrielle Umgebungen.
„Der bemerkenswerteste Aspekt dieser Kampagne ist das Können der Angreifer. Sie verwenden dieselbe Engineering-Software und dieselben vertrauenswürdigen Verbindungen, die OT-Teams täglich nutzen. Dadurch ist es schwierig, bösartige Aktivitäten zu erkennen“, sagte Dr. Süleyman Özarslan, Mitgründer von Picus Security und VP von Picus Labs, in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „Noch besorgniserregender ist, dass dies eine Schwachstelle in der Gestaltung solcher Systeme offenlegt. Wenn Segmentierung, Zugriffskontrollen und Härtung nicht stark genug sind, können sich Angreifer in normale OT-Workflows einfügen, im System verbleiben und den Industriebetrieb auf eine Weise stören, die schwerer zu erkennen ist.“
Die PLC-Angriffskampagne
Die gemeinsame Warnung von CISA, FBI, NSA und anderen US-Bundesbehörden weist auf eine rasch eskalierende Bedrohung für die kritische Infrastruktur hin, darunter die Energie- und Wasserversorgung.
Im Gegensatz zu früheren Kampagnen, die häufig auf schwachen oder voreingestellten Zugangsdaten beruhten, zeigt diese Aktivität eine Hinwendung zu fortschrittlicheren Methoden.
Die Akteure nutzen nun legitime Engineering-Tools, um auf SPS zuzugreifen. Dadurch können sie sich in den normalen Betrieb einfügen und direkt mit industriellen Steuerungsprozessen interagieren – was ihre Erkennung erschwert.
Dies unterstreicht die Notwendigkeit, die OT-Schutzmaßnahmen zu verstärken und bestehende Lücken zwischen IT- und OT-Sicherheit zu schließen, insbesondere bei Transparenz, Zugriffskontrolle und Überwachung.
Im Zentrum dieser Kampagne steht der Einsatz vertrauenswürdiger Tools wie Rockwell Automations Studio 5000 Logix Designer, um legitime Verbindungen zu SPS herzustellen.
Indem sie dieselbe Software wie Ingenieure nutzen, können Angreifer bösartige Aktionen in routinemäßige Workflows einbetten, was sowohl Erkennung als auch Reaktion erschwert.
Ausweitung der Angriffe auf industrielle Systeme
Das Angriffsspektrum hat sich ebenfalls über einen einzelnen Anbieter hinaus ausgeweitet und umfasst mehrere industrielle Protokolle und Ports, etwa EtherNet/IP (44818), Modbus (502) und Siemens-bezogene Kommunikation (102).
Dieser breitere Ansatz deutet auf ein systematischeres Vorgehen hin, um anfällige industrielle Systeme zu identifizieren und auszunutzen.
Der Einsatz von Dropbear SSH ermöglicht zudem dauerhaften Fernzugriff und deutet darauf hin, dass die Akteure langfristige Zugriffspunkte aufrechterhalten wollen, statt nur kurzfristige Störungen auszuführen.
Systemische Risiken mit Auswirkungen auf die reale Welt
Das Risiko wird weniger durch eine einzelne Schwachstelle als durch eine systemische Gefährdung bestimmt.
Viele SPS sind weiterhin ohne angemessene Segmentierung oder Authentifizierungskontrollen direkt aus dem Internet erreichbar. Dadurch können Angreifer mit legitimen Tools und minimalem Widerstand Zugriff erlangen.
Nach dem Eindringen können Angreifer SPS-Projektdateien wie .ACD-Dateien extrahieren, die detaillierte Logik- und Konfigurationsdaten enthalten – und damit praktisch einen Bauplan industrieller Prozesse liefern.
Anschließend können sie HMI- und SCADA-Anzeigen manipulieren, Betreiberdaten verfälschen und laufende bösartige Aktivitäten möglicherweise verschleiern.
Diese Kombination aus Aufklärung und operativer Manipulation ist besorgniserregend, da sie darauf hindeutet, dass die Bedrohungsakteure nicht nur eine unmittelbare Störung anstreben, sondern sich auch auf gezieltere und potenziell zerstörerische Aktionen vorbereiten.
So lassen sich OT-Sicherheitsrisiken reduzieren
Da Angriffe auf industrielle Steuerungssysteme immer ausgefeilter werden, sollten Unternehmen über grundlegende Sicherheitsmaßnahmen hinausgehen und einen stärker geschichteten, proaktiven Ansatz verfolgen.
Wirksame Gegenmaßnahmen konzentrieren sich darauf, die Angriffsfläche zu verringern, Zugriffskontrollen zu stärken und die Transparenz in OT-Umgebungen zu verbessern.
- SPS aus dem direkten Internetzugriff entfernen und sicheren Fernzugriff erzwingen über segmentierte Gateways mit MFA.
- Eine starke Netzwerksegmentierung umsetzen, einschließlich OT-Mikrosegmentierung und einer industriellen DMZ-Architektur, um die laterale Bewegung zu begrenzen.
- Engineering-Workstations härten und rollenbasierte Just-in-Time-Zugriffskontrollen durchsetzen für alle Interaktionen mit SPS- und OT-Systemen.
- Nicht benötigte Dienste und Ports deaktivieren und gleichzeitig protokollbewusstes Monitoring sowie Deep Packet Inspection für industriellen Datenverkehr ermöglichen.
- Auf anomales Verhalten überwachen, darunter nicht autorisierte Konfigurationsänderungen, ungewöhnliche Engineering-Aktivitäten und neue Kommunikationspfade.
- Sichere Offline-Backups der SPS-Logik anlegen und die Integrität von Firmware und Software in allen OT-Ressourcen überprüfen.
- Sicherheitskontrollen regelmäßig testen und validieren, einschließlich der Durchführung OT-spezifischer Incident-Response-Pläne zur Sicherstellung einer wirksamen Erkennung und Wiederherstellung.
Durch die Konzentration auf diese Maßnahmen können Unternehmen ihre Resilienz stärken und gleichzeitig ihre Gefährdung durch diese OT-Bedrohungen verringern.
OT-Umgebungen zunehmend unter Druck
Diese Kampagne spiegelt einen breiteren Trend zu verstärkten Angriffen auf Operational Technology im Rahmen staatlich unterstützter Cyberaktivitäten wider.
Für Unternehmen unterstreicht dies, dass industrielle Systeme zunehmend zu einem gängigen Ziel werden und als zentraler Bestandteil der Sicherheitsstrategie des Unternehmens behandelt werden sollten – mit angemessenen Schutzmaßnahmen und entsprechender Überwachung.
greifen manche auf Zero-Trust-Lösungen zurück, um den Zugriff zu kontrollieren und das Risiko in IT- und OT-Systemen zu senken.

