智汇工业-智慧工业、智能制造及工业智能、工业互联门户网站,专业的工业“互联网+”传媒

俄羅斯高人氣清單 上百款工業控制系統密碼被解包

來源:E安全

點擊:1882

A+ A-

所屬頻道:新聞中心

關鍵詞:工業控制,工控安全

        來自俄羅斯的ICS/SCADA研究人員已經在線發布了一份高人氣工業系統清單——但這可不是什么榮譽榜,此次各入圍方案所使用的默認密碼已經被成功解包。ICS/SCADA方面希望能夠借此提醒各供應商——其中包括部分ICS/SCADA成員——調整自身安全實踐方式。

                         俄羅斯高人氣清單 上百款工業控制系統產品密碼被解包  
      這份被稱為SCADAPaas的清單囊括了超過100款產品,涵蓋范圍從控制器到Web服務器,而相關廠商則涉及艾倫-布拉德利、施耐德電氣以及西門子等業界巨頭。研究人員們從上述產品當中成功收集到了默認密碼內容,例如“admin.admin”、“password”、“root”以及“administrator”等等。而更令人擔心的是,這些密碼內容源自多種來源,其中一部分甚至已經被網絡上的開放密碼列表以及廠商說明文件所提及。在研究人員們看來,這還僅僅是眾多包含默認驗證密碼的ICS/SCAD產品中的“冰山一角”。

      所謂默認密碼,也就是在出廠時預裝在產品中的密碼內容。很明顯,客戶(例如職能部門)或者安裝人員有責任在拿到產品之后為其設定一條新的、強度更高的密碼,正如IT管理員們需要對其網絡設備或者其它硬件進行密碼管理一樣。不過研究人員們強調稱,這樣的處理方式在ICS/SCADA當中并未得到良好遵循。

      “我們的目標是轉變供應商的既定思路,告訴他們這種在工業系統當中使用簡單/默認密碼且不采取適當安全控制機制的作法殊不可取——具體來講,他們需要調整首次登錄與密碼設定的復雜性水平。著眼于IT領域,供應商們的產品”在被交付至用戶手上之后,往往會要求其變更默認密碼以進行安裝。但同樣的情況在工業控制系統領域則有著不同的走向,白帽黑客SCADA奇愛團隊成員SergeyGordeychik解釋稱——其參與并發布了此次SCADAPass清單。

      “操作人員更傾向于‘如果一切運轉正常,那就別碰它’原則。有時候他們甚至接觸不到各類設備控制功能的具體信息,”他表示。使用簡單密碼——或者干脆不設置密碼——在配合本地接入以及物理保護型系統,例如HMI或者MES面板,時倒不是什么大問題。但他強調稱,如果用戶們采用與網絡或者無線接入相等同的驗證方式,則會引發問題——巨大的問題。

      他同時指出,他和所在團隊并未發布其在研究過程中發現的一份長度驚人的硬編碼密碼清單。具體來講,硬編碼密碼無法為用戶所變更。

      當然,最大的危險還是以root方式對工業路由器、PLC或者其它ICS/SCADA設備進行遠程接入,這將基本宣告我們運營體系的崩潰。具體來講,一旦入侵成功,攻擊者將了解到整個工業流程——例如水源處理——并借此發動破壞性襲擊,他解釋稱。

      而且找出ICS/SCADA系統中的默認登錄憑證并不困難,ICS/SCADA咨詢企業DigitalBond公司CEODalePeterson指出。“我們多年來一直在整理自己的一份內部清單,并不斷向其中添加新近發現的問題,”他表示。

      根據他的說法,公布SCADAPass的好處在于幫助ICS/SCADA操作人員們標記自己正在使用的密碼。不過由此帶來的后果就是,這些密碼內容也有可能被其它密碼查找工具所利用,他指出。

      Peterson同時表示,他的企業有時會從客戶網絡當中發現默認憑證?!跋嚓PIT安全人員根本沒有意識到自己需要對這些憑證進行測試,”因此SCADAPass對他們無疑是一款非常實用的工具,他補充稱。

      通過超長密碼進行入侵

      與此同時,某些特制密碼則可被用于入侵部分ICS/SCADA設備:CyberX的研究人員們發現施耐德電氣出品的部分ModiconM340PLC產品型號當中存在著一項零日漏洞,而此類設備在核反應堆、凈水與污水處理設施乃至交通管理系統當中都有用到。

      CyberX發現此類產品中存在一項緩沖區溢出漏洞,惡意人士可以通過向目標PLC的網絡界面當中輸入90到100字符長度的隨機密碼實現漏洞利用。這類操作會使該設備陷入崩潰,進而讓攻擊者以遠程方式進行代碼執行。施耐德方面已經修復了部分受影響型號,但仍有一部分設備要等到1月16號才能迎來合適的補丁。

      CyberX公司CTONirGiller指出,這類黑客行為極具諷刺意味,因為其利用的正是產品所內置的驗證機制?!斑@是我們第一次發現能夠被切實利用的密碼字段緩沖區溢出漏洞,”他強調稱。

      舉例來說,實施此類惡意活動的攻擊者可以將矛頭指向一套主工業控制器,從而關閉主PLC并禁用其運行網絡,Giller指出。這類攻擊還可能得到進一步升級,而Giller本人將在下周于邁阿密召開的S4ICS/SCADA大會上演示具體攻擊流程。

      施耐德公司目前并沒有就這份聲明回應媒體方面的質詢請求。

      DigitalBond公司的Peterson則表示,ICS/SCADA設施運營人員應當將更多精力集中在對其控制系統進行遠程接入方面。“目前我們面臨的最大風險就是允許眾多人員遠程接入控制系統——包括員工、供應商以及顧問等等,”Peterson指出。這無異于為安全隱患敞開大門,特別是通過巧妙的魚叉式釣魚攻擊竊取這些用戶的驗證憑證,他解釋稱。

      由于目前大多數ICS/SCADA設施仍然在以非常謹慎的方式進行系統修補——畢竟他們仍然在以正常運行時間為主要訴求,因此相信風險管理與風險削減機制的引入能夠有效幫助這些設施免受黑客人士的侵擾,各位安全專家提醒稱。


    (審核編輯: 智慧羽毛)

    聲明:除特別說明之外,新聞內容及圖片均來自網絡及各大主流媒體。版權歸原作者所有。如認為內容侵權,請聯系我們刪除。

    主站蜘蛛池模板: 网站建设_定制网站_高端网页设计开发_建站公司_深圳湉晨网络 | 启东华立石油化工机械设备有限公司|过滤器|混合机|消声器|混合器|管道过滤器|空气过滤器|精细过滤器 | 轴流消防排烟风机,排烟防火阀厂家,铝合金百叶风口-德州正邦通风设备有限公司 | 耐磨复合钢板_堆焊复合钢板_堆焊耐磨钢板-北京耐默公司 | 浙江微龙科技-微通道工艺结合设备一站式解决方案-致力于连续流技术开发与产业化应用-助力传统医药化工行业转型升级 | 阴_阳离子聚丙烯酰胺价格_聚合氯化铝厂家_聚合硫酸铁-巩义市亿洋水处理材料有限公司 | 上海宽带安装-上海宽带办理-400电话-包月电话-靓号 | 健力普医疗-半导体激光治疗仪,红外偏振光治疗仪,近红外线治疗仪-独家功能,光疗典范 | 青岛色粉_色母及改性塑料供应厂家 - 青岛建轩新材料有限公司 | 易交换在线易货电商平台-互联网易物贸易,以物换物-无锡据风网络科技有限公司 | 商易网-b2b电子商务平台网站大全免费B2B发布供求信息网站 | 洁净室、手术室、实验室、无尘车间厂房的净化工程装修设计施工公司-福临建设 | 展会设计搭建-展厅设计施工公司-展位展台设计搭建-深圳鼎泰展览 展柜设计定制-品牌展柜订做-展柜制作厂家「广州嘉艺展柜」 | 思为网络_成都百度优化快照排名-成都网站建设优化_成都网页设计_成都SEO公司 | 济南货架|济南仓储货架|济南仓库货架|山东蕴达金属制品有限公司 济南海纳特科技有限公司 | 南通海拓机械有限公司|剪板机|折弯机|卷板机|开卷校平线 | 旋转补偿器-专注套筒三维球形补偿器定制生产厂家-伸缩接头价格_巩义市新华丰管道设备有限公司 | 拉布机_全自动拉布机_全自动拉布机厂家-江苏拉布机械科技有限公司 | 微型电磁阀_隔膜泵_活塞泵_微型水泵_微型真空泵_微型气泵【东莞市宗旨电子科技有限公司】 | 浩通集团 国际货运 物贸一体化 中非经贸 | 天之水网_新时代主流门户网站 十大文明网,主流新媒 、 值得信赖、关注我、温暖你! | 生物除臭_废气处理_玻璃钢风机_布袋除尘_脱硫脱硝_催化燃烧_生物滤池_广东正州环保科技股份有限公司 | 淮南网站制作丨淮南做网站丨淮南网络公司丨淮南哪家网络公司好丨淮南智讯网络 | 水分测定仪_微量水分测定仪_高低温试验箱_昆山鹭工精密仪器有限公司 | 砂浆生产线_干混砂浆设备_干混砂浆生产线-苏州一工机械有限公司 砂基透水砖滤水率,防滑性试验仪,砂基透水砖落球冲击,抗冲击试验机-献县中正试验仪器销售处 | 郑州网站建设_郑州网站制作_郑州网络公司-三猫网络 | 聚达|聚达物联|聚达物联科技|杭州聚达物联科技有限公司|www.judawulian.com|智慧社区|数字驾驶舱|智慧清运|智慧工地|邻家小达 | 泰安兴润建材有限公司,泰安井盖定做,泰安警示桩定做,泰安雨水篦子定做,泰安操场篦子定做,泰安标志牌定做 | 江西省力速数控机械有限公司丨火花机丨龙门加工中心丨镜面火花机丨卧式加工中心 | 衡水一体化污水处理设备|循环水旁滤器|加药装置|钢厂浊环净化装置|河北欧意科技集团有限公司 | 余压控制器,余压监控系统,余压传感器-浙江巨川电气科技有限公司 | 网络公关公司_舆情监测_危机公关_品牌公关_一夜红传媒 | 京建鹏达_商用无烟烧烤设备多少钱|开店商用自助旋转烧烤炉价格|无烟电烧烤炉批发厂家|无烟烧烤桌定做厂商-京建鹏达烧烤设备网 | 深圳五洲中医院_深圳好的中医院_深圳市医保定点医院[官网] | 合金锤头_破碎机锤头_耐磨锤头_巩义市东辰铸造 高耐磨合金锤头厂家 | 热泵烘干机_食品烘干机_水果烘干机_蔬菜烘干机_河南蓝天机械制造有限公司 | 兰舍硅藻泥 -- 深圳硅藻泥|深圳兰舍硅藻泥|深圳硅藻泥品牌|深圳硅藻泥价格|深圳硅藻泥厂家|深圳硅藻泥施工| | 首页 菲律宾海运双清|马尼拉海运双清|广州菲律宾专线|广州通达供应链有限公司 | 买化工,找万创!泉州万创化工贸易有限公司| 推台锯_多片锯_圆木推台锯_方木多片锯_圆木多片锯-河北茂业机械有限公司 | 以物联网技术为核心专注于智能安防领域物联网服务的高新技术企业-北京欣智恒科技股份有限公司(官网) |