DoS-атака может вывести системы автоматизации зданий Siemens из строя на несколько дней

DoS-атака может вывести системы автоматизации зданий Siemens из строя на несколько дней

Исследователи из компании Nozomi Networks, занимающиеся вопросами IoT- и OT-безопасности, обнаружили, что контроллеры автоматизации зданий производства Siemens, подвержены DoS-уязвимости, из-за которой работа устройств может быть нарушена на длительное время.

Эксперты изучили контроллер Siemens PXC4.E16, программируемую систему автоматизации зданий (BAS) из семейства Desigo, предназначенную для HVAC и инженерных сетей зданий. Оказалось, что устройство и предназначенный для него инструмент ABT Site Engineering and Commissioning Tool подвержены уязвимости, которую можно использовать для атак типа «отказ в обслуживании» (DoS). При этом исследователи подчеркивают, что в промышленных средах DoS-атака может повлечь за собой весьма серьезные последствия.

Уязвимость получила идентификатор CVE-2022-24040 и связана с функцией получения ключа PBKDF2 для защиты паролей пользователей. Так, Siemens объясняет, что инсайдер или злоумышленник, у которого есть привилегии для доступа к профилям пользователей, может создать новую или изменить существующую учетную запись, а затем спровоцировав DoS простой попыткой войти в эту учетную запись.

Тесты, проведенные Nozomi, показали, что такая попытка входа может «сделать устройство недоступным на несколько дней» в худшем случае. К тому же, после этого атакующий может повторить весь процесс, чтобы еще больше увеличить время простоя контроллера.

«Злоумышленники могут атаковать BAS, одновременно с масштабной атакой на другие системы АСУ ТП. Если система пожарной сигнализации или другие системы подвергаются DDoS-атаке, это может усилить такую киберфизическую атаку», — говорят аналитики.

На прошлой неделе компания Siemens исправила уязвимость CVE-2022-24040, наряду с шестью другими недостатками, затрагивающими ее устройства Desigo PXC и DXR.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Пентагон внёс Anthropic в чёрный список из-за отказа сотрудничать: военные ищут замену Claude за шесть месяцев
Пентагон внёс Anthropic в чёрный список из-за отказа сотрудничать: военные ищут замену Claude за шесть месяцев

Министерство обороны США внесло компанию-разработчика ИИ Anthropic в список неблагонадёжных поставщиков и намерено в течение полугода полностью заменить её решения на альтернативные.

Благодаря ИИ россияне экономят в среднем около 3-х рабочих часов ежедневно, а бизнес — 30% бюджета
Благодаря ИИ россияне экономят в среднем около 3-х рабочих часов ежедневно, а бизнес — 30% бюджета

Опрос об использовании искусственного интеллекта в профессиональной деятельности россиян показал, что нейросети уже выходят за рамки экспериментов и становятся частью повседневной работы.

Нейросеть Alibaba самопроизвольно занялась майнингом на собственных GPU, обойдя системы безопасности
Нейросеть Alibaba самопроизвольно занялась майнингом на собственных GPU, обойдя системы безопасности

Исследователи зафиксировали инцидент, в ходе которого ИИ-агент крупной технологической компании без каких-либо инструкций от создателей развернул майнинг криптовалюты на выделенных серверных мощностях.

Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.