Composants

La menace informatique pour les systèmes industriels est maintenant plus sérieuse

ASSANGE : SEUL, EMPRISONNÉ, TORTURÉ | RONY BRAUMAN

ASSANGE : SEUL, EMPRISONNÉ, TORTURÉ | RONY BRAUMAN
Anonim

Finisterre a publié son code d'attaque en tant que module logiciel pour Metasploit, un outil de piratage largement utilisé. En l'intégrant à Metasploit, Finisterre a rendu son code beaucoup plus facile à utiliser, selon les experts en sécurité. «L'intégration de l'exploit avec Metasploit permet à un large éventail de personnes d'accéder à l'attaque», a déclaré Seth Bromberger, responsable de la sécurité de l'information chez PG & E. "Maintenant, il suffit de télécharger Metasploit et vous pouvez lancer l'attaque."

[Plus d'informations: Comment supprimer les logiciels malveillants sur votre PC Windows]

Le code exploite une faille dans le logiciel CitectSCADA de Citect Technologies de sécurité et rendu public en juin. Citect a publié un correctif pour le bogue quand il a été divulgué, et le fournisseur de logiciels a déclaré que le problème ne présentait un risque que pour les entreprises qui connectent leurs systèmes directement à Internet sans protection pare-feu, ce qui ne serait jamais fait intentionnellement. Une victime devrait également activer une fonction de base de données particulière au sein du produit CitectSCADA pour que l'attaque fonctionne.

Ces types de produits de contrôle industriel SCADA (contrôle de supervision et acquisition de données) sont traditionnellement difficiles à obtenir et à analyser. Les systèmes SCADA ont été construits en plus des systèmes d'exploitation connus tels que Windows ou Linux, ce qui les rend à la fois moins chers et plus faciles à pirater.

Les experts en sécurité informatique Utilisé pour patcher les systèmes rapidement et souvent, mais les systèmes informatiques industriels ne sont pas comme les PC. Parce qu'un temps d'arrêt avec une usine d'eau ou un système d'alimentation peut conduire à une catastrophe, les ingénieurs peuvent être réticents à apporter des modifications logicielles ou même mettre les ordinateurs hors ligne pour les patcher. Cette différence a entraîné des désaccords entre les professionnels de l'informatique comme Finisterre. voir les vulnérabilités de sécurité étant minimisées, et les ingénieurs de l'industrie chargés de garder ces systèmes en cours d'exécution. "Nous sommes en train d'avoir un petit choc culturel entre les ingénieurs de contrôle de processus et les informaticiens", a déclaré Bob Radvanovsky, un chercheur indépendant qui gère une liste de discussion en ligne sur la sécurité SCADA. topic

Citect a déclaré qu'il n'avait pas entendu parler de clients qui avaient été piratés à cause de cette faille. Mais la société envisage de publier prochainement une nouvelle version de CitectSCADA avec de nouvelles fonctionnalités de sécurité, dans un communiqué, (pdf) publié mardi.

Cette version ne viendra pas trop tôt, comme Finisterre pense qu'il existe d'autres, similaires, codage des erreurs dans le logiciel CitectSCADA

Et bien que les systèmes SCADA puissent être séparés des autres réseaux informatiques des usines, ils peuvent toujours être violés. Par exemple, au début de 2003, un entrepreneur aurait infecté la centrale nucléaire de Davis-Besse avec le ver SQL Slammer.

«Beaucoup de gens qui exploitent ces systèmes estiment qu'ils ne sont pas soumis aux mêmes règles que les systèmes traditionnels. IT ", a déclaré Finisterre. "Leur industrie n'est pas très familière avec le piratage et les hackers en général."