Die meisten Angriffe auf cyber-physische Systeme (CPS) folgen einem bekannten Muster: Phishing oder eine manipulierte Lieferkette öffnen den Erstzugang, Angreifer bewegen sich lateral durch das IT-Netz, überwinden die IT-OT-Grenze und operieren dann im OT-Netzwerk. Stuxnet, Industroyer und Triton sind die prominentesten Beispiele. Daneben etabliert sich aber zunehmend eine zweite Angriffsform, die direkter vorgeht: Angreifer nehmen frei aus dem Internet erreichbare CPS-Geräte ohne Umweg über das IT-Netz ins Visier.
Die fünfstufige Kill Chain direkter CPS-Angriffe
1. Zielauswahl: Angreifer entscheiden sich für einen Gerätetyp, etwa eine SPS, ein HMI oder ein SCADA-System. Häufig suchen sie nach Geräteklassen, die unsichere Dienste wie VNC oder Modbus offenlegen.
2. Opferauswahl: Mit Scanning-Diensten wie Shodan und Censys, die den IPv4-Adressraum kontinuierlich überwachen, identifizieren Angreifer exponierte Geräte. Diese Dienste sind legitime Forschungstools, lassen sich aber für böswillige Suchen missbrauchen.
3. Enumeration: Angreifer sammeln Informationen je nach geplantem Angriffsvektor. Bei Modbus-Geräten lesen sie mit Open-Source-Clients Register und Coils aus. Bei VNC testen sie Standardanmeldedaten oder greifen zu Brute-Force.
4. Zerstörung: Parameter, Werte oder Konfigurationen werden so verändert, dass das Gerät außer Betrieb gesetzt wird oder das gesteuerte System physische Schäden nimmt.
5. Anerkennung: Angreifer fertigen Screenshots ihrer Aktionen an und teilen diese auf Social-Media-Plattformen oder in geschlossenen Kanälen, um ihre Reputation in Hacker-Kreisen zu stärken.
Drive-by-Angriffe als wachsende Bedrohung
Klassische CPS-Angriffe zielen auf bestimmte Einrichtungen und bleiben möglichst lange unentdeckt. Aktuelle Untersuchungen zeigen aber einen Trend zu opportunistischen Drive-by-Angriffen: Ziele werden eher zufällig in Regionen ausgewählt, die der politischen Motivation der Angreifer entsprechen. Dabei reichen oft einfache Mittel: Standardkonfigurationen, schwache Zugangsdaten und unsichere Protokolle genügen häufig.
Was Sicherheitsverantwortliche jetzt tun sollten
Alle internet-verbundenen OT-Geräte, smarten Geräte und vernetzten Medizingeräte (IoMT) müssen auf ihre Konfiguration geprüft werden. Standardanmeldedaten sind zu identifizieren und zu ändern. Unsichere Protokolle wie VNC und Modbus sollten, wo möglich, durch sichere Alternativen ersetzt werden. Bei CPS steht mehr auf dem Spiel als bei klassischer IT: Angriffe können Umweltschäden verursachen und Menschenleben gefährden.