Хакеры, изменив настройки контроллеров, вывели из строя CO₂-систему на израильском пищевом предприятии

Иллюстрация. Хакер взламывает систему удаленного мониторинга холодильной системы

Израиль обвинил Иран в кибератаке на холодильную систему пищевого предприятия, в результате которой были перепрограммированы контроллеры и разрушены компрессоры. По данным компании Profero, специализирующейся на кибербезопасности, за атакой стоит иранская государственная структура Cyber Isnaad Front.

Хронология атаки

Первым признаком проблемы стал рост температуры в холодильных и морозильных камерах. Вызванные на место инженеры ожидали обнаружить механическую неисправность, однако столкнулись с системной проблемой.

На предприятии эксплуатировались две независимые холодильные системы на CO₂: старая и новая. На старой системе злоумышленники изменили рабочие параметры: уставки температур, пороги защитных отключений, пределы сигнализаций. Восстановление заняло несколько часов.

На новой системе атакующие пошли значительно дальше:

  • стёрли и сбросили полную конфигурацию контроллера: все цифровые и аналоговые входы (датчики температуры и давления), цифровые выходы (пуск компрессоров), аналоговые выходы (приводы клапанов и вентиляторов);

  • перевели клапаны управления давлением в газовом охладителе и ресивере в ручной режим и зафиксировали их в открытом положении;

  • изменили учётные данные на центральном контроллере, заблокировав доступ инженеров к управлению системой.

Последствия для холодильной системы

Именно фиксация клапанов в открытом положении привела к физическому разрушению компрессоров. Жидкий CO₂, который при нормальном режиме не должен попадать во всасывающую линию, попал в компрессоры. В результате три компрессора были механически разрушены, а предохранительные клапаны сбросили хладагент в атмосферу.

Восстановление системы заняло несколько дней. Контроллер пришлось перепрограммировать с нуля, заново сопоставляя каждый провод в электрощите с его программным определением. Потребовалась замена компрессоров, клапанов, фильтров, реле давления и других компонентов.

Выводы для отрасли

Этот инцидент демонстрирует качественно новый уровень угрозы для промышленного холодильного оборудования.

  1. Во-первых, атакующие не использовали уязвимости протоколов или вредоносное ПО в контроллерах. Достаточно было доступа к интерфейсу управления и знания того, как работает современное промышленное холодильное оборудование. Вредоносная программа GRAT, замаскированная под обновление Microsoft, была обнаружена только на Windows-серверах предприяти, в контроллерах никакого вредоносного кода не было.

  2. Во-вторых, атака была нацелена не на кражу данных, а на физическое разрушение оборудования и длительный простой производства.

  3. В-третьих, уязвимым оказался не конкретный производитель контроллеров, а сам подход к организации удалённого доступа и управления. Изменение учётных данных на центральном контроллере — это простая, но эффективная тактика, лишающая специалистов службы эксплуатации возможности вмешаться в критический момент.

 

Комментарии 0

При поддержке
Международная академия холода
Россоюзхолодпром
Ассоциация холодильной промышленности и кондиционирования воздуха Республики Казахстан
Международный центр научной и технической информации
Ассоциация предприятий индустрии микроклимата и холода
Всероссийский научно-исследовательский институт
холодильной промышленности