Морозильники военных магазинов массово вышли из строя: случайность или кибератака?
I Think the Military Commissary's Freezers Were Hacked

Автор расследует серию одновременных отказов холодильного оборудования в комиссариатах (военных магазинах) США, затронувших не менее шести баз. Он обнаруживает, что в Fort Huachuca все морозильники перешли в режим разморозки, что привело к нагреву продуктов, а не просто к отключению. Официальная документация DeCA показывает, что разморозка управляется через Remote Monitoring Control System (RMCS), что делает возможным удаленное вмешательство. Автор также ссылается на недавние исследования уязвимостей в контроллерах Danfoss и Copeland, но подчеркивает, что доказательств кибератаки нет.
Не просто отключение питания: все морозильники перешли в режим разморозки, который, согласно документации DeCA, управляется через RMCS.
- CobaltFire
Как человек, отслуживший более 20 лет на действительной службе и проведший значительную часть карьеры в ИТ, безопасности и т.п.:
Вряд ли это взлом, скорее неправильная конфигурация или некорректно отправленное обновление.
Тем не менее, сроки раскрытия информации и самой проблемы довольно тревожны.
Что касается самых ценных целей для атаки такого рода, вы бы хотели нацелиться на Гуам, Гавайи и другие изолированные заморские территории, где это вызвало бы волновые эффекты в местной экономике. Конкретно Гуам столкнулся бы с катастрофической нехваткой продовольствия, поскольку DeCA, вероятно, поставляет около 50% продуктов питания на этом острове (это примерная оценка, основанная на моем времени там).
- peterabbitcook
Пару лет назад я работал над сервисом, которому приходилось взаимодействовать с программируемым логическим контроллером Siemens S7-1500. Основываясь на своем опыте в том проекте, ничто из того, что я недавно читал о незащищенных промышленных ПЛК, меня не удивляет.
Я впервые открыл Siemens TIA Portal и PLCSIM и подумал: «ничего себе, я не думал, что библиотека графического интерфейса Windows 95 еще поддерживается». Ни один из подрядчиков по ПЛК, которых мы нанимали, не знал, как включить TLS на этом устройстве (обычно они использовали логин/пароль admin/admin). Анекдот: однажды я потратил часы на чтение документации и щелканье, пытаясь заставить его принять SSL-сертификат, подписанный реальным центром сертификации, и он не принимал, но принял самоподписанный, который я создал в openssl.
Справедливости ради, люди, которые являются экспертами в области программирования ПЛК Siemens, обычно инженеры-механики, и безопасность не входит в их навыки или мысли.
- Zigurd
Во-первых, признаем, что это вполне может быть проблема неправильной конфигурации.
Но я бы гораздо больше склонялся к этой идее, если бы не то, как они вышли из строя: они запустили цикл разморозки, который превратил морозильники в обогреватели, быстрее испортив продукты. И сбой произошел за ночь, задержав обнаружение проблемы.
Это может быть просто сочетание невезения. Но злоумышленник, имеющий доступ к спецификациям морозильников, может знать, как долго они останутся холодными после простого отключения.
- codingdave
Автор на самом деле не утверждает, что это был взлом, просто что это возможность. Но они идут по пути потенциального взлома, прежде чем задать более очевидный вопрос: сколько всего холодильников существует в армии? И из них сколько имеют проблемы?
Потому что полдюжины в день звучит правдоподобно как обычные проблемы технического обслуживания, как признает автор. Если бы это был взлом, я бы ожидал, что проблемы будут примерно у 50% из них. Но не зная, сколько их, я не знаю, насколько значимы эти инциденты на самом деле.
- wormius
Вероятно, нет, но моя ближайшая ставка была бы на бритву Хэнлона:
Мне было любопытно, является ли это продолжением свидетельств плохих ассигнований и содержания или чего-то еще... Я вижу, что «техническое обслуживание холодильного оборудования комиссариатов США, замена оборудования и физическая инфраструктура финансируются за счет 5% надбавки, которую покупатели платят на кассе, а не за счет прямых ассигнований Конгресса».
Итак, возможно, первым делом стоит проследить за деньгами — ремонтируется ли это оборудование с надлежащей скоростью? Передается ли этот ремонт сторонним поставщикам? (моя догадка). Закончится ли это опять как с автоматами мороженого в McDonald's?
На самом деле, в бритву Хэнлона было бы гораздо легче поверить, что это очередная некомпетентность тех, кто всем управляет (я не собираюсь утверждать злоупотребления/злонамеренность, кроме общего ощущения такого по всей этой администрации).
Поскольку я не инсайдер, все, что я могу сказать, будет предположительным, как и вышесказанное, или как у самого автора (я понятия не имею, кто это, и, возможно, у них лучше осведомленность на местах), но это просто вписывается в «у нас заканчиваются ракеты» и «моряки пытаются покончить с собой».
Мы так настаиваем на том, чтобы быть №1, что не можем признать, что мы находимся в обществе, которое разваливается (и опять же, возможно, это действительно взлом, но если бы я делал ставки...)
Некомпетентность, самые дешевые исполнители и т.д. — «эффективность», действительно. Вы получаете то, за что платите, и, думаю, 5% не платят за чертовски много...
- gwbas1c
Для тех, кто TLDR: 14 морозильников вышли из строя одновременно. Все они управляются через интернет и вышли из строя одновременно с раскрытием информации об уязвимости. Все они вышли из строя, включив цикл разморозки и нагрев пищу.
Независимо от того, был ли это взлом или ошибка, главный урок в том, что переусложненные системы отказывают катастрофическим образом. Зачем военным комиссариатам морозильники с дистанционным управлением? Это кажется очень хрупким и ненужным способом управления морозильником.
---
Но есть несколько вариантов, которые автор не рассмотрел:
1: Это может быть быстро примененный патч, который не сработал.
2: Это может быть взлом «скрипткидди» кем-то, кто не является государственным субъектом.
Я меньше склоняюсь к государственному субъекту. Как правило, когда государственный субъект что-то взламывает, он не хочет, чтобы жертва знала. В этом случае, если бы это был государственный субъект, я бы ожидал, что они заставят один морозильник выйти из строя так, чтобы можно было проверить с помощью взломанной видеокамеры или иным образом, наблюдая за публичными лентами соцсетей. На мой взгляд: государственный субъект имел бы «смысл» только если бы знал, что дыра скоро закроется, и им все равно, если их обнаружат, возможно, потому что их операция сворачивается.
- meliz242
Привет всем, автор здесь. Только что обнаружил эту ветку, удивившись, почему Hacker News был источником переходов к моему глупому маленькому излиянию по фризергейту.
Хотел внести несколько уточнений:
Я не эксперт по кибербезопасности; я следователь (в совершенно другой области), и это было, по сути, следование странной мысли, чтобы посмотреть, куда она приведет. Мой опыт в области национальной безопасности, поэтому мои мысли направлены туда. С тех пор сообщалось по крайней мере о десятках дополнительных отключений морозильников по схожей схеме, но я воздерживаюсь от выявления и отслеживания каждой отдельной странности на основе комментария в Facebook, поскольку сейчас этим занимаются более крупные издания с более опытными журналистами. Еще одна интересная вещь: в магазинах на базах есть множество морозильников и холодильников, не находящихся под контролем DeCA/Минобороны, и ни один из них, похоже, не пострадал.
Я полностью согласен, что плохое обновление/конфигурация или другой общий технический сбой может быть гораздо более скучным ответом. Мне интересно то, что потенциально сотни различных систем могут сходиться вышестояще в общую инфраструктуру мониторинга/управления. Любой на этом форуме, вероятно, понимает это, однако IoT был относительно новой концепцией, когда я учился, и мои степени были в некоторой степени релевантны. Средний человек даже не подозревает, насколько обширен IoT (и сколько работы по его защите).
И раз уж зашла речь: да. Написано человеком. Я решительно против ИИ как...
- ggm
Единый поставщик и интегратор систем и дата гибели?
Может быть, взлом или конструктивный недостаток. Жду анализа корневых причин.