Vom frei erreichbaren Modbus-Port bis zur manipulierten Anlagensteuerung: Direkte CPS-Angriffe folgen einer eigenen Kill Chain. Wie Angreifer Geräte finden, ausspähen und physische Schäden verursachen, erfahren Sie hier.
Cyber-physische Systeme sind attraktive Ziele, weil Cyberangreifer über unsichere oder frei erreichbare Geräte nicht nur Daten stehlen, sondern industrielle Prozesse, Gebäudeautomation oder sogar Medizintechnik manipulieren und dadurch reale Schäden verursachen können.
Die Bedrohungslage für cyber-physische Systeme (CPS) hat sich in den vergangenen Jahren spürbar verschärft, ganz gleich ob es sich dabei um Steuerungen in industriellen Anlagen, moderne medizinische Geräte oder Gebäudeautomation handelt. Die meisten dieser Angriffe folgen dabei einem ähnlichen Muster: Am Anfang steht eine initiale Kompromittierung über Phishing oder eine manipulierte Supply Chain. Von hier aus bewegen sich die Angreifer lateral durch das IT-Netz, bis sie die Grenze zwischen IT und OT überwinden. Erst danach folgt die Aufklärung im OT-Netzwerk, bevor der eigentliche Angriff auf die cyber-physischen Systeme erfolgt.
Wie Angreifer frei erreichbare CPS-Geräte missbrauchen
Der Großteil der Angriffe auf die kritische Infrastruktur folgt diesem Muster, so auch die prominentesten Fälle Stuxnet, Industroyer und Triton. Neben diesen mehrstufigen Kampagnen etabliert sich jedoch zunehmend eine zweite, deutlich direktere Angriffsform: Attacken, die gar nicht erst den Umweg über das IT-Netz nehmen, sondern unmittelbar auf frei beziehungsweise über das Internet erreichbare CPS-Geräte zielen. Diese „reinen“ CPS-Angriffe folgen einer eigenen Kill Chain, die fünf wesentliche Schritte umfasst:
1. Auswahl des Ziels: Angreifer identifizieren den Gerätetyp, auf den sie es abgesehen haben. Dies kann ein bestimmtes Gerät sein, etwa eine spezifische speicherprogrammierbare Steuerung (SPS), ein HMI- oder SCADA-System, wie beim iranischen Angriff auf kritische US-Infrastruktur im Jahr 2023, der auf Geräte von Unitronics abzielte. Häufiger nutzen sie jedoch ein unsicheres, veraltetes Protokoll aus. Dabei suchen sie nach Geräteklassen, die unsichere Dienste wie das VNC-Protokoll oder Modbus offenlegen. Sobald ein Ziel ausgewählt ist, können die Angreifer zum zweiten Schritt übergehen und nach Geräten suchen, die mit dem Internet verbunden sind.
2. Auswahl der Opfer: Der zweite Schritt besteht darin, die exponierten Geräte potenzieller Opfer ausfindig zu machen. Mithilfe von Scanning-Diensten wie Shodan und Censys, die den gesamten IPv4-Adressraum kontinuierlich scannen und exponierte Dienste erfassen, können Angreifer nach Geräten suchen, die mit dem Internet verbunden sind. Diese Scanner sind legitime Forschungs-Tools. Doch wie viele andere Technologien können auch diese für böswillige Zwecke missbraucht werden. Entsprechend einfach gestaltet sich die Suche nach Opfern. Angreifer können einfach nach eingesetzten Geräten mit bekannten Schwachstellen oder unsicheren Protokollen suchen.
3. Enumeration: Diese entscheidende Phase der Informationsbeschaffung hängt von den geplanten Angriffsvektoren ab. Wenn das anvisierte Gerät beispielsweise seinen Modbus-Port offenlegt, nutzen die Angreifer Open-Source-Modbus-Clients, um Modbus-Register/Coils und deren Werte zu ermitteln. Ist VNC der geplante Vektor, suchen sie nach den Standardanmeldedaten für genau dieses Gerät oder führen Brute-Force-Angriffe durch, um kompromittierbare Anmeldedaten auszumachen.
4. Zerstörung: Der letzte Schritt des eigentlichen Angriffs besteht schließlich darin, Störungen oder Schäden zu verursachen. Auch wenn dies vom jeweiligen Angriffsvektor abhängt, besteht der gemeinsame Nenner darin, Parameter, Werte oder Konfigurationen zu ändern, wodurch das Gerät außer Betrieb gesetzt wird oder physische Auswirkungen auf das von dem Gerät gesteuerte System entstehen.
5. Anerkennung: Während die Angreifer auf dem Gerät Schaden anrichten, dessen Konfiguration und Parameter verändern und dessen Leistung beeinträchtigen, erstellen sie in der Regel Bildschirmaufnahmen ihrer Handlungen. Diese werden später dazu genutzt, sich für den Angriff zu rühmen, indem sie den Vorfall auf Social-Media-Plattformen oder in geschlossenen Kanälen teilen. Auf diese Weise wollen sie ihre Credibility in Hacker-Kreisen steigern und politisches oder soziales Ansehen erhalten.
Neue Angriffsarten fordern Sicherheitsverantwortliche heraus
Traditionellerweise zielen Cyberkriminelle oder staatlich unterstützte Angreifer auf ganz bestimmte Einrichtungen und versuchen lange unentdeckt zu bleiben, um den Schaden zu maximieren bzw. auf den „richtigen Zeitpunkt“ zu warten. Aktuelle Untersuchungen zeigen jedoch einen Trend hin zu opportunistischen Angriffen auch auf cyber-physische Systeme. Diese „Drive-by-Angriffe“ sind nicht gezielt. Vielmehr greifen die Angreifer recht wahllos Ziele in bestimmten Regionen an, die ihrer zumeist politischen Motivation entsprechen.
Ein weiterer wesentlicher Unterschied zwischen Drive-by- und herkömmlichen Angriffen liegt in der Vorgehensweise der Angreifer. Traditionell herrschten hier ausgeklügelte Angriffe vor, bei denen häufig ungepatchte 1-Day- oder sogar noch unentdeckte 0-Day-Schwachstellen ausgenutzt wurden. Jetzt nutzen die Angreifer auch einfache technische Mittel, um kritische Sektoren anzugreifen und Schäden zu verursachen. Sie machen sich dabei vor allem unsichere Protokolle oder Standard-Anmeldedaten zunutze. Zahlreiche Unternehmen machen es leider den Angreifern auch recht leicht, indem sie Standardkonfigurationen und -anmeldedaten beibehalten, schwache Credentials nutzen und diese oftmals auch teilen.
Deshalb müssen Sicherheitsverantwortliche sämtliche mit dem Internet verbundenen Geräte in den Blick nehmen und die Konfigurationen von Betriebstechnik (OT), smarten Geräten und vernetzten Medizingeräten (IoMT) überprüfen. Zudem muss auch im Bereich der cyber-physischen Systeme eine Kultur der Cyberhygiene geschaffen werden. Dies gilt insbesondere für Standard- und schwache Anmeldedaten. Diese müssen identifiziert und geändert werden, wenn Geräte online eingesetzt werden. Und schließlich sollten noch grundsätzlich unsichere Protokolle wie VNC und Modbus so weit wie möglich durch sicherere Kommunikationsprotokolle ersetzt werden.
Laxe Sicherheitspraktiken und eine mangelnde Cyberhygiene sind angesichts der sich im Vergleich zum letzten Jahr nochmals verschärften geopolitischen Situation nicht mehr hinnehmbar. Dies gilt insbesondere, da bei cyber-physischen Systemen ungleich mehr auf dem Spiel steht als bei klassischer IT: Hier können Störungen Umweltschäden verursachen oder gar Menschenleben gefährden. Gründe genug also, um die eigene CPS-Resilienz nachhaltig zu stärken.
Über den Autor: Thorsten Eckert, Regional Vice President Sales Central von Claroty.
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.