Автор: Администратор
Малороссия Категория: Украинская драма
Просмотров: 4074

16.01.2016 Взлом украинских электросетей

 

По итогам взлома украинских электросетей (https://ics.sans.org/blog/2016/01/09/confirmation-of-a-coordinated-attac... ) вангую грандиозный распил в наших, на тему "энергобезопасности".

И это будут уже не договора на отстрел собак в охранной зоне или покупка на миллиарды персональных лицензий от McAfe (даже не Касперский!!!) или еще смешнее системы безопасности у самой же CISCO (фактически филиал пентагона с цру), а что нибудь по серьезней )). 

Напомню "чотамухохлов" произошло:

«перебои были вызваны кибератакой», проведенной с помощью вредоносного программного обеспечения, после установки которого злоумышленники смогли дистанционно отключить подачу электричества энергокомпанией Западной Украины «Прикарпатьеоблэнерго».
Хакерская программа, по данным экспертов базирующейся в Вашингтоне компании, лишила украинских специалистов возможности обнаружить взлом. По данным SANS ICS, хакеры произвели атаку и на центр обслуживания энергосети, чтобы клиенты не смогли сообщать о перебоях с электричеством, которые продолжались около шести часов.
«Многосторонняя атака была совершена сразу на несколько объектов (энергосети). Уровень ее координации и организации был высоким, — отметил военнослужащий ВВС США в отставке, занимавшийся операциями в киберпространстве и помогавший в создании отчета, Роберт Ли. — Они (хакеры) постарались ослепить их (сотрудников энергокомпании) всеми возможными способами».

 Прямо из отчета:

  • The adversary initiated an intrusion into production SCADA systems
  • Infected workstations and servers
  • Acted to "blind" the dispatchers
  • Acted to damage the SCADA system hosts (servers and workstations)Flooded the call centers to deny customers calling to report power out
    • Action would have delayed restoration and introduce risk, especially if the SCADA system was essential to coordinate actions
    • Action can also makeforensics more difficult

т.е.

1. Проникновение в систему с развернутой SCADA

2. Заражение рабочих станций и серверов в Прикарпатьеоблэнерго и Киевэнерго

3. "ослепление" диспетчеров 

4. собственно поражение SCADA

5. "флуд" колл центров чтобы потребители не смогли дозвониться и сообщить о нарушении энергоснабжения.

 На самом деле дичайше интересно, а "чо там у нас" по состоянию защищенности отечественных SCADA систем, ну и точек уязвимости к "социальной инженерии".

Сколково со своей позолоченной тошибовской подстанцией на 220/20  ляжет первой, в этом не сомневаюсь, как и многое другое "инновационно" "передовое".

Закладки могут быть причем не только программные, но и программно аппаратные - все помнят про историю со встроенными GPS датчиками в иностранных станках блокировавших их работу при перемещении по неконтролируемым каналам связи.

Технически не вижу никаких проблем в ныне модные иностранные модульные ТП шки закладывать не то что GSM модули, а просто радио контроллеры с дальностью пару км - мимо машина проезжает все ложится. 

Еще другой аспект "безопасности" - в фб обсуждали слухи одновременного отказа оборудования перед новым годом на генерирующих мощностях. 

24.12.2015    10:02 - http://so-ups.ru/index.php?id=press_release_view&no_cache=1&tx_ttnews[tt_news]=8024

По оперативной информации ОАО «СО ЕЭС», 23 декабря на утренний максимум потребления мощности в Единой энергосистеме в аварийном ремонте находилось более 7600 МВт генерирующего оборудования тепловых и атомных электростанций, что является «рекордной» величиной за последние три года.

Только за три дня – с 21 по 23 декабря – в аварийные ремонты было отключено генерирующее оборудование тепловых и атомных станций с суммарной располагаемой мощностью более 5000 МВт. Наиболее крупные: два энергоблока Сургутской ГРЭС-2 (общее снижение мощности – 1600 МВт), один блок Калининской АЭС (1000 МВт), три блока Рефтинской ГРЭС (общее снижение – 890 МВт), один блок Новочеркасской ГРЭС (300 МВт), один блок Рязанской ГРЭС (260 МВт), один блок Нижнетуринской ГРЭС (230 МВт).

 Сургутская ГРЭС - ...оборудование американской компанией «Дженерал Электрик», работы выполнялись турецким подрядчиком «ГАМА...

Еще в пресс-релизе от СО не упомянута авария на Березовской ГРЭС - (На Березовской ГРЭС произошёл выброс масла и его возгорание на турбоагрегате энергоблока. ЧП случилось 18 декабря в 16. 20 в процессе останова блока № 3 и было ликвидировано в течение 15 минут благодаря грамотным действиям оперативного персонала электростанции.) 

Березовская ГРЭС - ...Модернизация существующих энергоблоков ОАО «Березовская ГРЭС» была разработана немецкой фирмой «Клайд Бергеманн ГмбХ»...

 Может иносранцы вовсе не виноваты - "японских" шпионов искать глупо, но в целом видно, что выбранная модель в энергетике не привела к эффективному расходованию средств ни на эксплуатацию, ни на развитие. Собственники и менеджмент просто тупо выводят бабки из активов или расходуют их с такой же "эффективностью", как и раньше, только уже не на ЦИУС ЕЭС с "энергопроектом", а на сименс, дженерал электрикс и антивирусы от McCafe и CISCO. 

 Конечно я передергиваю утрирую и т.д. , но в целом хочется сказать, спасибо дорогой Анатолий Борисович за чувство безопасности и уверенность в завтрашнем дне от 140 миллионов потребителей электроэнергии. 

Понимаю, гораздо проще рассуждать про ВИЭ и коммунизм, когда инопланетяне нам подарят "накопители энергии", но по сути заявления, которые были им были недавно сделаны на Г-форуме означают только одно - "умываю руки" )).

Может и правда наконец отойдет от дел )).  

P.S. еще моментик со скачнувшим курсом доллара.

Сколько теперь будут стоить запчасти ко всему этому закордонному барахлу, которое у нас внедрили по всей стране? А лицензионные сервисные команды от того же Siemens или GE, Alstom ?

А лицензии SAP ?

Кто нибудь за это ответит интересно? 

RomanSmirnov

TEvg(1 год 2 недели)(12:26:13 / 16-01-2016)

Ой даладна.

Сам ставил АСУ от Эмерсон, г. Питсбург, УСА

на родной электростанции (8*500 МВт, топливо уголь)

Сеть энергоблока разумеется физически изолирована от общей и инета.

Невероятным друзьям ничто не мешает

1. сделать таймбомбу, готовую сработать в час Ч, без всякой команды извне.

2. срабатывание таймбомбы можно откладывать и переносить при помощи патчей от родной конторы. Неустановка патча может привести к срабатыванию таймбомбы через определенное время.

3. каку-бяку можно прислать в самом патче из америки.

4. ставить патчи мы обязаны по договору с партнерами.

5. неустановка патча = нарушение договора = мы во всем виноваты, партнеры за последствия не отвечают и ни в чем не виноваты.

6. лицензия не вечна, её надо продлять, тогда присылают новые ключи, как на антивирус. разумеется надо заносить бабло.

7. можно в случае санкций-войны остановить присылку патчей-ключей или же прислать заразу в патче. А можно пересмотреть ценник в 10 раз, кстати он и так в баксах.

8. Система на винде, вирусы на флэшках туда уже заносили, несмотря на всю бдительность.

9. ну и конечно можно встроить радиочип в коробочку контроллера. Шпиён за километр-другой кнопочку нажал и всё.

10. у каждого второго АСУшника ипотека-кредиты-алименты с перспективой переселения на помойку. подговорить, чтобы он за десяток-другой тыщ баксов, какой-нибудь патчик на блоке запустил - пара пустяков. Это ведь его работа в компе рыться, никто и не допрет, что он там делал. А сломается не сразу. И потом фиг докажешь почему. Не работает система и всё. Может её в америке такой сделали.

Аватар пользователя 666
666(1 год 11 месяцев)(16:18:12 / 16-01-2016)

В общем подтверждаю. Вплоть до того, что сталкивался с этим у поляков. Не продлили годовой договор на обслуживание - получайте проблемы, которые может решить только специализированный специалист. Самое прикольное, что программный жучок маскируется под простой отказ.

 За "Транснефть" могу сказать что все сети изолированы по управлению НПС. Телемеханика линейная не знаю, раньше была на своих протоколах то же  локализованная.

 В отдельно упоротых случаях  на АРМах закрывают USB порты, и заклеивают их  голограммами.  Но это встречал только в одном подразделении "Транснефти". За 8 лет был один случай, когда по сетке глянули что с АРМом, видимо это вскрыли АйТишники или подсказали добрые люди, авторам вынесли "благодарность" в виде подрезки премии. Даже если выбросить все АРМы на помойку, обрезать провода, очень трудно устроить техногенную катастрофу. Основные алгоритмы крутятся в контроллере, который вообще далек от общественных сетей.

 Как то Шнайдер Электрику двинули претензию что в памяти контроллера обнуляются самопроизвольно регистры. Они оплатили все расходы, включая завтраки в отелях, на замену операционки  во всех контроллерах серии. Это под сотню объектов и тонны человеко часов. Долго извинялись и благодарили за найденный баг.

 Во всякие временные бомбы, на уровне контроллера не верю. Прошивки операционок на котнроллеры, лежат в корпоративном доступе. Где гарантия что именно прошивку с закладкой залили в российский обьект, и этой же самой закладкой не подрежут энергокомпанию подающую свет на Пентагон, у них еще слово КГБ до сих пор в обиходе.