设计的世界

  • 首页
  • 技术
    • 3 d CAD
    • 电子•电
    • 紧固和连接
    • 工厂自动化
    • 线性运动
    • 运动控制
    • 测试与测量
    • 传感器
    • 流体动力
  • 学习
    • 电子书/技术提示
    • 工程周
    • 设计工程的未来
    • MC²运动控制教室
    • 播客
    • 视频
    • 在线研讨会
  • 飞跃奖
  • 领导
    • 2022年的投票
    • 2021年的赢家
  • 设计指导图书馆
  • 资源
    • 3 d Cad模型
      • PARTsolutions
      • TraceParts
    • 数字问题
      • 设计的世界
      • EE世界
    • 女性在工程
  • 供应商清单

模拟勒索软件攻击显示工业控制系统的漏洞

通过佐治亚理工学院|2017年2月13日

分享

佐治亚理工学院(Georgia Institute of Technology)的网络安全研究人员开发了一种新型勒索软件,可以接管模拟水处理厂的控制。进入后,他们可以命令可编程逻辑控制器(plc)关闭阀门,增加水中氯的含量,并显示错误的读数。

模拟攻击旨在突出用于操作工业设施的控制系统的弱点,如制造工厂、水和废水处理设施,以及控制自动扶梯、电梯和暖通空调系统的建筑管理系统。该研究被认为是第一个证明勒索软件对真实plc的危害,计划于2月13日在旧金山举行的RSA会议上公布。

虽然目前还没有关于工业控制系统过程控制组件受到真正勒索软件攻击的公开报道,但这些攻击已经成为医院患者数据和企业客户数据的一个重大问题。攻击者获得访问这些系统的权限,并对数据进行加密,要求支付赎金以提供允许数据再次使用的加密密钥。

据估计,2016年第一季度,勒索软件为攻击者带来了2亿美元的收入,研究人员认为,关键的工业系统被入侵并劫持勒索只是时间问题。

佐治亚理工学院电子与计算机工程学院的博士生大卫·福姆比(David Formby)说:“我们预计勒索软件会更进一步,超越客户数据,危及控制系统本身。”这可能会让攻击者劫持关键系统,如水处理厂和制造设施。入侵这些系统中的可编程逻辑控制器(plc)是这些攻击者的下一个合乎逻辑的步骤。”

许多工业控制系统缺乏强大的安全协议,摩托罗拉基金会教授、电子与计算机工程学院副院长、Formby的指导教师拉希姆·贝亚(Raheem Beyah)说。这可能是因为这些系统到目前为止还没有成为勒索软件的目标,而且它们的漏洞可能还没有被操作人员很好地理解。

Formby和Beyah使用一个专门的搜索程序找到了1,400个可以直接通过互联网访问的单一类型的plc。但大多数这样的设备都位于提供某种程度保护的商业系统后面——直到它们被破坏。一旦攻击者进入业务系统,如果没有适当地隔离控制系统,他们可能会转向进入控制系统。

Formby说:“许多控制系统认为,一旦你进入网络,你就被授权对控制系统进行更改。”“它们可能有非常薄弱的密码政策和安全政策,可能让入侵者控制泵、阀门和工业控制系统的其他关键组件。”

在过去,控制系统不是为连接到互联网而设计的,许多系统的用户认为他们不在公共网络上,因此不容易受到攻击。控制系统也可能有操作人员不知道的连接,包括安装用于维护、故障排除和更新的接入点。

Formby说:“对于什么东西与互联网相连,人们存在着普遍的误解。”“运营商可能认为他们的系统是密封的,没有办法访问控制器,但这些系统通常以某种方式连接。”

为了开展这项研究,研究人员确定了几种在工业设施中使用的常见plc。他们获得了三种不同的设备,并测试了它们的安全设置,包括密码保护和对设置更改的敏感性。然后,这些设备与泵、管道和水箱结合起来,创建一个模拟的水处理设施。研究人员用碘代替了通常用于水消毒的氯。他们还在水里添加了淀粉,当模拟攻击中加入碘时,水就会变成明亮的蓝色。

Formby说:“我们能够模拟一个黑客,他进入了系统的这个部分,并通过威胁向水中倾倒大量的氯来劫持它,除非运营商支付赎金。”“适量的氯可以对水进行消毒,使其可以安全饮用。但过多的氯会产生不良反应,使水不安全。”

控制系统的漏洞十多年前就已经为人所知,但在勒索软件发展壮大之前,攻击者一直无法从破坏系统中获得经济利益。贝亚认为,随着其他勒索软件目标变得更加困难,攻击者可能会转向工业控制系统中更容易攻击的目标。

他说:“很有可能,民族国家的操作人员已经对此很熟悉,他们可以利用这些攻击来达到政治目的,但普通的攻击者对这些系统不感兴趣。”“我们希望做的是引起人们对这个问题的关注。如果我们能成功攻击这些控制系统,其他怀有恶意的人也可以这样做。”

贝亚说,除了提高密码安全性和限制连接外,这些设备的运营商还需要安装入侵监控系统,以便在过程控制网络中出现攻击者时发出警报。Beyah和Formby已经成立了一家公司,以使他们的保护系统的策略广泛适用于控制系统运营商。


了下:工业自动化,网络安全


相关文章阅读更多>

在甲骨文工业实验室,Festo和工人提高技能的力量
从人员和cobot投资中驱动ROI的五种方法
安全气枪使用高性能的工程空气喷嘴
EXAIR的新型无滴虹吸式喷嘴涂层,冷却和清洁

设计指导图书馆

“运动

不可或缺报名

运动控制课堂

设计世界数码版

封面

浏览最新一期的设计世界和过时的问题,易于使用的高质量的格式。与领先的设计工程杂志剪辑,分享和下载今天。

参加电子论坛

全球顶级问题解决EE论坛,涵盖微控制器、DSP、网络、模拟和数字设计、射频、电力电子、PCB路由等

电子论坛

赞助内容

  • 全球供应需求驱动增加制造足迹的发展
  • 如何提高挡圈的转动能力
  • 高分辨率电子比例压力控制
  • WAGO定制设计的接口布线系统使工业应用更容易
  • 指定阀集管的10个理由
  • 案例研究:3d打印工具如何节省数千小时和美元

设计世界播客

2022年5月17日
添加剂和航空航天工业的另一种观点
看到更多>
工程交易

工程交流是一个面向工程师的全球教育网络社区。

今天就联系、分享和学习

设计的世界
  • 广告
  • 关于我们
  • 联系
  • 管理您的设计世界订阅
  • 订阅
  • 设计世界数字网络
  • 工程白皮书
  • 飞跃奖

版权所有©2022 WTWH传媒有限责任公司除非事先得到WTWH媒体的书面许可,否则不得复制、分发、传输、缓存或以其他方式使用本网站的材料
隐私政策|广告|关于我们

搜索设计世界

  • 首页
  • 技术
    • 3 d CAD
    • 电子•电
    • 紧固和连接
    • 工厂自动化
    • 线性运动
    • 运动控制
    • 测试与测量
    • 传感器
    • 流体动力
  • 学习
    • 电子书/技术提示
    • 工程周
    • 设计工程的未来
    • MC²运动控制教室
    • 播客
    • 视频
    • 在线研讨会
  • 飞跃奖
  • 领导
    • 2022年的投票
    • 2021年的赢家
  • 设计指导图书馆
  • 资源
    • 3 d Cad模型
      • PARTsolutions
      • TraceParts
    • 数字问题
      • 设计的世界
      • EE世界
    • 女性在工程
  • 供应商清单
我们使用cookie来个性化内容和广告,提供社交媒体功能,并分析我们的流量。我们还与我们的社交媒体、广告和分析合作伙伴共享有关您使用我们网站的信息,这些合作伙伴可能会将这些信息与您提供给他们的其他信息或他们从您使用其服务中收集的其他信息结合起来。如果您继续使用本网站,您同意我们的cookie。 好吧没有阅读更多