Direktangriffe auf CPS Wie Angriffe auf cyber-physische Systeme ablaufen

Ein Gastbeitrag von Thorsten Eckert 4 min Lesedauer

Anbieter zum Thema

Vom frei erreichbaren Modbus-Port bis zur manipulierten Anlagensteuerung: Direkte CPS-Angriffe folgen einer eigenen Kill Chain. Wie Angreifer Geräte finden, ausspähen und physische Schäden verursachen, erfahren Sie hier.

Cyber-physische Systeme sind attraktive Ziele, weil Cyberangreifer über unsichere oder frei erreichbare Geräte nicht nur Daten stehlen, sondern industrielle Prozesse, Gebäudeautomation oder sogar Medizintechnik manipulieren und dadurch reale Schäden verursachen können.(Bild: ©  Chopang.studio - stock.adobe.com)
Cyber-physische Systeme sind attraktive Ziele, weil Cyberangreifer über unsichere oder frei erreichbare Geräte nicht nur Daten stehlen, sondern industrielle Prozesse, Gebäudeautomation oder sogar Medizintechnik manipulieren und dadurch reale Schäden verursachen können.
(Bild: © Chopang.studio - stock.adobe.com)

Die Bedrohungslage für cyber-physische Systeme (CPS) hat sich in den vergangenen Jahren spürbar verschärft, ganz gleich ob es sich dabei um Steuerungen in industriellen Anlagen, moderne medizinische Geräte oder Gebäudeautomation handelt. Die meisten dieser Angriffe folgen dabei einem ähnlichen Muster: Am Anfang steht eine initiale Kompromittierung über Phishing oder eine manipulierte Supply Chain. Von hier aus bewegen sich die Angreifer lateral durch das IT-Netz, bis sie die Grenze zwischen IT und OT überwinden. Erst danach folgt die Aufklärung im OT-Netzwerk, bevor der eigentliche Angriff auf die cyber-physischen Systeme erfolgt.

Wie Angreifer frei erreichbare CPS-Geräte missbrauchen

Der Großteil der Angriffe auf die kritische Infrastruktur folgt diesem Muster, so auch die prominentesten Fälle Stuxnet, Industroyer und Triton. Neben diesen mehrstufigen Kampagnen etabliert sich jedoch zunehmend eine zweite, deutlich direktere Angriffsform: Attacken, die gar nicht erst den Umweg über das IT-Netz nehmen, sondern unmittelbar auf frei beziehungsweise über das Internet erreichbare CPS-Geräte zielen. Diese „reinen“ CPS-Angriffe folgen einer eigenen Kill Chain, die fünf wesentliche Schritte umfasst:

  • 1. Auswahl des Ziels: Angreifer identifizieren den Gerätetyp, auf den sie es abgesehen haben. Dies kann ein bestimmtes Gerät sein, etwa eine spezifische speicherprogrammierbare Steuerung (SPS), ein HMI- oder SCADA-System, wie beim iranischen Angriff auf kritische US-Infrastruktur im Jahr 2023, der auf Geräte von Unitronics abzielte. Häufiger nutzen sie jedoch ein unsicheres, veraltetes Protokoll aus. Dabei suchen sie nach Geräteklassen, die unsichere Dienste wie das VNC-Protokoll oder Modbus offenlegen. Sobald ein Ziel ausgewählt ist, können die Angreifer zum zweiten Schritt übergehen und nach Geräten suchen, die mit dem Internet verbunden sind.
  • 2. Auswahl der Opfer: Der zweite Schritt besteht darin, die exponierten Geräte potenzieller Opfer ausfindig zu machen. Mithilfe von Scanning-Diensten wie Shodan und Censys, die den gesamten IPv4-Adressraum kontinuierlich scannen und exponierte Dienste erfassen, können Angreifer nach Geräten suchen, die mit dem Internet verbunden sind. Diese Scanner sind legitime Forschungs-Tools. Doch wie viele andere Technologien können auch diese für böswillige Zwecke missbraucht werden. Entsprechend einfach gestaltet sich die Suche nach Opfern. Angreifer können einfach nach eingesetzten Geräten mit bekannten Schwachstellen oder unsicheren Protokollen suchen.
  • 3. Enumeration: Diese entscheidende Phase der Informationsbeschaffung hängt von den geplanten Angriffsvektoren ab. Wenn das anvisierte Gerät beispielsweise seinen Modbus-Port offenlegt, nutzen die Angreifer Open-Source-Modbus-Clients, um Modbus-Register/Coils und deren Werte zu ermitteln. Ist VNC der geplante Vektor, suchen sie nach den Standardanmeldedaten für genau dieses Gerät oder führen Brute-Force-Angriffe durch, um kompromittierbare Anmeldedaten auszumachen.
  • 4. Zerstörung: Der letzte Schritt des eigentlichen Angriffs besteht schließlich darin, Störungen oder Schäden zu verursachen. Auch wenn dies vom jeweiligen Angriffsvektor abhängt, besteht der gemeinsame Nenner darin, Parameter, Werte oder Konfigurationen zu ändern, wodurch das Gerät außer Betrieb gesetzt wird oder physische Auswirkungen auf das von dem Gerät gesteuerte System entstehen.
  • 5. Anerkennung: Während die Angreifer auf dem Gerät Schaden anrichten, dessen Konfiguration und Parameter verändern und dessen Leistung beeinträchtigen, erstellen sie in der Regel Bildschirmaufnahmen ihrer Handlungen. Diese werden später dazu genutzt, sich für den Angriff zu rühmen, indem sie den Vorfall auf Social-Media-Plattformen oder in geschlossenen Kanälen teilen. Auf diese Weise wollen sie ihre Credibility in Hacker-Kreisen steigern und politisches oder soziales Ansehen erhalten.

Neue Angriffsarten fordern Sicherheitsverantwortliche heraus

Traditionellerweise zielen Cyberkriminelle oder staatlich unterstützte Angreifer auf ganz bestimmte Einrichtungen und versuchen lange unentdeckt zu bleiben, um den Schaden zu maximieren bzw. auf den „richtigen Zeitpunkt“ zu warten. Aktuelle Untersuchungen zeigen jedoch einen Trend hin zu opportunistischen Angriffen auch auf cyber-physische Systeme. Diese „Drive-by-Angriffe“ sind nicht gezielt. Vielmehr greifen die Angreifer recht wahllos Ziele in bestimmten Regionen an, die ihrer zumeist politischen Motivation entsprechen.

Ein weiterer wesentlicher Unterschied zwischen Drive-by- und herkömmlichen Angriffen liegt in der Vorgehensweise der Angreifer. Traditionell herrschten hier ausgeklügelte Angriffe vor, bei denen häufig ungepatchte 1-Day- oder sogar noch unentdeckte 0-Day-Schwachstellen ausgenutzt wurden. Jetzt nutzen die Angreifer auch einfache technische Mittel, um kritische Sektoren anzugreifen und Schäden zu verursachen. Sie machen sich dabei vor allem unsichere Protokolle oder Standard-Anmeldedaten zunutze. Zahlreiche Unternehmen machen es leider den Angreifern auch recht leicht, indem sie Standardkonfigurationen und -anmeldedaten beibehalten, schwache Credentials nutzen und diese oftmals auch teilen.

Deshalb müssen Sicherheitsverantwortliche sämtliche mit dem Internet verbundenen Geräte in den Blick nehmen und die Konfigurationen von Betriebstechnik (OT), smarten Geräten und vernetzten Medizingeräten (IoMT) überprüfen. Zudem muss auch im Bereich der cyber-physischen Systeme eine Kultur der Cyberhygiene geschaffen werden. Dies gilt insbesondere für Standard- und schwache Anmeldedaten. Diese müssen identifiziert und geändert werden, wenn Geräte online eingesetzt werden. Und schließlich sollten noch grundsätzlich unsichere Protokolle wie VNC und Modbus so weit wie möglich durch sicherere Kommunikationsprotokolle ersetzt werden.

Laxe Sicherheitspraktiken und eine mangelnde Cyberhygiene sind angesichts der sich im Vergleich zum letzten Jahr nochmals verschärften geopolitischen Situation nicht mehr hinnehmbar. Dies gilt insbesondere, da bei cyber-physischen Systemen ungleich mehr auf dem Spiel steht als bei klassischer IT: Hier können Störungen Umweltschäden verursachen oder gar Menschenleben gefährden. Gründe genug also, um die eigene CPS-Resilienz nachhaltig zu stärken.

Über den Autor: Thorsten Eckert, Regional Vice President Sales Central von Claroty.

(ID:50959458)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung