Морозильники военных магазинов массово вышли из строя: случайность или кибератака?

I Think the Military Commissary's Freezers Were Hacked

Морозильники военных магазинов массово вышли из строя: случайность или кибератака?

Автор расследует серию одновременных отказов холодильного оборудования в комиссариатах (военных магазинах) США, затронувших не менее шести баз. Он обнаруживает, что в Fort Huachuca все морозильники перешли в режим разморозки, что привело к нагреву продуктов, а не просто к отключению. Официальная документация DeCA показывает, что разморозка управляется через Remote Monitoring Control System (RMCS), что делает возможным удаленное вмешательство. Автор также ссылается на недавние исследования уязвимостей в контроллерах Danfoss и Copeland, но подчеркивает, что доказательств кибератаки нет.

Не просто отключение питания: все морозильники перешли в режим разморозки, который, согласно документации DeCA, управляется через RMCS.
  1. CobaltFire

    Как человек, отслуживший более 20 лет на действительной службе и проведший значительную часть карьеры в ИТ, безопасности и т.п.:

    Вряд ли это взлом, скорее неправильная конфигурация или некорректно отправленное обновление.

    Тем не менее, сроки раскрытия информации и самой проблемы довольно тревожны.

    Что касается самых ценных целей для атаки такого рода, вы бы хотели нацелиться на Гуам, Гавайи и другие изолированные заморские территории, где это вызвало бы волновые эффекты в местной экономике. Конкретно Гуам столкнулся бы с катастрофической нехваткой продовольствия, поскольку DeCA, вероятно, поставляет около 50% продуктов питания на этом острове (это примерная оценка, основанная на моем времени там).

  2. peterabbitcook

    Пару лет назад я работал над сервисом, которому приходилось взаимодействовать с программируемым логическим контроллером Siemens S7-1500. Основываясь на своем опыте в том проекте, ничто из того, что я недавно читал о незащищенных промышленных ПЛК, меня не удивляет.

    Я впервые открыл Siemens TIA Portal и PLCSIM и подумал: «ничего себе, я не думал, что библиотека графического интерфейса Windows 95 еще поддерживается». Ни один из подрядчиков по ПЛК, которых мы нанимали, не знал, как включить TLS на этом устройстве (обычно они использовали логин/пароль admin/admin). Анекдот: однажды я потратил часы на чтение документации и щелканье, пытаясь заставить его принять SSL-сертификат, подписанный реальным центром сертификации, и он не принимал, но принял самоподписанный, который я создал в openssl.

    Справедливости ради, люди, которые являются экспертами в области программирования ПЛК Siemens, обычно инженеры-механики, и безопасность не входит в их навыки или мысли.

  3. Zigurd

    Во-первых, признаем, что это вполне может быть проблема неправильной конфигурации.

    Но я бы гораздо больше склонялся к этой идее, если бы не то, как они вышли из строя: они запустили цикл разморозки, который превратил морозильники в обогреватели, быстрее испортив продукты. И сбой произошел за ночь, задержав обнаружение проблемы.

    Это может быть просто сочетание невезения. Но злоумышленник, имеющий доступ к спецификациям морозильников, может знать, как долго они останутся холодными после простого отключения.

  4. codingdave

    Автор на самом деле не утверждает, что это был взлом, просто что это возможность. Но они идут по пути потенциального взлома, прежде чем задать более очевидный вопрос: сколько всего холодильников существует в армии? И из них сколько имеют проблемы?

    Потому что полдюжины в день звучит правдоподобно как обычные проблемы технического обслуживания, как признает автор. Если бы это был взлом, я бы ожидал, что проблемы будут примерно у 50% из них. Но не зная, сколько их, я не знаю, насколько значимы эти инциденты на самом деле.

  5. wormius

    Вероятно, нет, но моя ближайшая ставка была бы на бритву Хэнлона:

    Мне было любопытно, является ли это продолжением свидетельств плохих ассигнований и содержания или чего-то еще... Я вижу, что «техническое обслуживание холодильного оборудования комиссариатов США, замена оборудования и физическая инфраструктура финансируются за счет 5% надбавки, которую покупатели платят на кассе, а не за счет прямых ассигнований Конгресса».

    Итак, возможно, первым делом стоит проследить за деньгами — ремонтируется ли это оборудование с надлежащей скоростью? Передается ли этот ремонт сторонним поставщикам? (моя догадка). Закончится ли это опять как с автоматами мороженого в McDonald's?

    На самом деле, в бритву Хэнлона было бы гораздо легче поверить, что это очередная некомпетентность тех, кто всем управляет (я не собираюсь утверждать злоупотребления/злонамеренность, кроме общего ощущения такого по всей этой администрации).

    Поскольку я не инсайдер, все, что я могу сказать, будет предположительным, как и вышесказанное, или как у самого автора (я понятия не имею, кто это, и, возможно, у них лучше осведомленность на местах), но это просто вписывается в «у нас заканчиваются ракеты» и «моряки пытаются покончить с собой».

    Мы так настаиваем на том, чтобы быть №1, что не можем признать, что мы находимся в обществе, которое разваливается (и опять же, возможно, это действительно взлом, но если бы я делал ставки...)

    Некомпетентность, самые дешевые исполнители и т.д. — «эффективность», действительно. Вы получаете то, за что платите, и, думаю, 5% не платят за чертовски много...

  6. gwbas1c

    Для тех, кто TLDR: 14 морозильников вышли из строя одновременно. Все они управляются через интернет и вышли из строя одновременно с раскрытием информации об уязвимости. Все они вышли из строя, включив цикл разморозки и нагрев пищу.

    Независимо от того, был ли это взлом или ошибка, главный урок в том, что переусложненные системы отказывают катастрофическим образом. Зачем военным комиссариатам морозильники с дистанционным управлением? Это кажется очень хрупким и ненужным способом управления морозильником.

    ---

    Но есть несколько вариантов, которые автор не рассмотрел:

    1: Это может быть быстро примененный патч, который не сработал.

    2: Это может быть взлом «скрипткидди» кем-то, кто не является государственным субъектом.

    Я меньше склоняюсь к государственному субъекту. Как правило, когда государственный субъект что-то взламывает, он не хочет, чтобы жертва знала. В этом случае, если бы это был государственный субъект, я бы ожидал, что они заставят один морозильник выйти из строя так, чтобы можно было проверить с помощью взломанной видеокамеры или иным образом, наблюдая за публичными лентами соцсетей. На мой взгляд: государственный субъект имел бы «смысл» только если бы знал, что дыра скоро закроется, и им все равно, если их обнаружат, возможно, потому что их операция сворачивается.

  7. meliz242

    Привет всем, автор здесь. Только что обнаружил эту ветку, удивившись, почему Hacker News был источником переходов к моему глупому маленькому излиянию по фризергейту.

    Хотел внести несколько уточнений:

    Я не эксперт по кибербезопасности; я следователь (в совершенно другой области), и это было, по сути, следование странной мысли, чтобы посмотреть, куда она приведет. Мой опыт в области национальной безопасности, поэтому мои мысли направлены туда. С тех пор сообщалось по крайней мере о десятках дополнительных отключений морозильников по схожей схеме, но я воздерживаюсь от выявления и отслеживания каждой отдельной странности на основе комментария в Facebook, поскольку сейчас этим занимаются более крупные издания с более опытными журналистами. Еще одна интересная вещь: в магазинах на базах есть множество морозильников и холодильников, не находящихся под контролем DeCA/Минобороны, и ни один из них, похоже, не пострадал.

    Я полностью согласен, что плохое обновление/конфигурация или другой общий технический сбой может быть гораздо более скучным ответом. Мне интересно то, что потенциально сотни различных систем могут сходиться вышестояще в общую инфраструктуру мониторинга/управления. Любой на этом форуме, вероятно, понимает это, однако IoT был относительно новой концепцией, когда я учился, и мои степени были в некоторой степени релевантны. Средний человек даже не подозревает, насколько обширен IoT (и сколько работы по его защите).

    И раз уж зашла речь: да. Написано человеком. Я решительно против ИИ как...

  8. ggm

    Единый поставщик и интегратор систем и дата гибели?

    Может быть, взлом или конструктивный недостаток. Жду анализа корневых причин.

Ещё за этот день

2026-08-31