新闻动态

News information

美国海军战舰造船厂遭勒索攻击:数控机床停机数天、上万人信息泄露

<<返回

2024年01月26日 08:00

1月15日消息,上周提交给美国缅因州监管机构的文件证实,去年4月,一家为美国海军建造自由级濒海战斗舰和星座级制导导弹护卫舰的公司遭受勒索软件攻击,有近1.7万人的信息在这次攻击中被泄露。


微信图片编辑_20240125174542.jpg


01.

攻击期间曾造成数控机床数天无法运行

提交监管文件距事件曝光已经过去了将近9个月。当时,威斯康星州部分地方新闻媒体报道,意大利造船公司芬坎蒂尼集团在美国的分支机构“芬坎蒂尼海军集团”(FMG)正在处理勒索软件攻击,攻击造成大量生产问题。 

据外媒美国海军研究所新闻(USNI)报道,有两位熟知美国海军关于此次攻击报告摘要的消息人士表示,去年4月12日凌晨时分,芬坎蒂尼集团旗下的马里内特海军造船厂遭受网络攻击。造船厂网络服务器上的大量数据被未知专业黑客组织破坏,导致无法使用。 

根据USNI的报道,攻击中断了一些重要服务器,上边保存的数据用于向造船厂数控制造机床(CNC)发出指令。服务器被切断后,负责焊接、切割等任务的CNC机器在数天内无法正常运行。该公司当时向USNI发送声明称,确认遭遇一起网络安全事件,导致“网络上某些计算机系统暂时中断”。公司网络安全团队“立即隔离系统,并向相关机构和合作伙伴报告事件。”

该公司当时对媒体表示,“芬坎蒂尼已经调集资源,加强事件调查,将尽快恢复受影响系统的全部功能。”



02.

经全面审查,发现1.6万余人信息遭泄露

1月5日,该公司发布网络入侵通知,称公司于2023年4月12日“得知计算机系统遭受网络攻击,某些文件被加密。”通知中写道,“FMG迅速采取措施保护环境安全,并对事件的性质和范围进行了调查。经调查确定,2023年4月6日至2023年4月12日期间,攻击者在FMG环境中未经授权访问了某些系统。因此,系统储存的某些数据被未经授权获取。”

“FMG随即对受影响数据进行了全面审查,确认哪些信息受到影响。2023年11月6日,FMG确定了与受影响文件相关的缅因州居民的个人信息。涉及的个人信息包括姓名和社会安全号码。”该公司告诉缅因州的监管机构,勒索软件攻击泄漏了16769人的信息。他们向受害者提供了为期两年的免费信用监控服务。

《绿湾新闻报》报道称,马里内特、斯特金湾和格林贝等造船厂共有约2300名员工。FMG未回应关于16769受影响人员是否包括现任和前任员工的置评请求。 

去年12月,另一家美国海军造船厂奥斯塔尔证实,他们也遭受了一次网络攻击,有勒索软件团伙宣布对此负责。



03.

六方云智能制造企业数控网络安全解决方案

随着《中国制造2025》战略的全面实施,各种智能制造设备和系统进行网络互联互通,我国我国数控加工行业也开始大力推进数控机床的网络化,数控网络与企业办公网和因特网进行了互联互通。随着智能制造行业数字化转型,网络化的数控加工系统体系结构和运行模式在企业中得到了广泛应用。智能制造代表着我国制造业高质量发展的主要方向,其工业控制系统的网络化、智能化的特点,在提高生产效率和管理效率的同时,也为恶意攻击者增加了新的攻击途径。近年来,在人工智能技术的影响下,以制造业为首的工业网络安全事件层出不穷,尤其是勒索病毒的攻击影响,使智能制造企业生产控制系统面临越来越多的安全威胁和挑战。


风险分析:

六方云根据自身的行业经验和多年的智能制造企业的深度调研,发现智能制造行业数控机床网络面临以下风险:


1、不同厂区、车间网络未做边界隔离防护

数控机床网络与办公网络进行了互联,没有任何的针对工业控制系统的入侵检测与对应的防护机制,整个工控环境也极为脆弱,一旦工厂中的一个系统感染病毒木马,可能迅速感染整个工控网络


2、数控设备及系统自身存在安全隐患

中国高端工控系统以国外设备为主,设备本身可能存在系统设计漏洞和预留后门等,企业在生产和维护过程中无法自主可控,存在预留后门的危险


3、数控协议缺乏安全保护机制使数据传输过程中导致泄密

大多数多数数控机床控制系统使用明文方式传输和管理加工代码,这样容易导致未加密的加工代码被非法获取,并通过逆向工程对加工物品进行还原,导致制造数据泄密。机床的账号口令均使用了不足8位长度的弱密码,存在被短时间内暴力破解密码从而发生数据泄露的隐患。也有些设备开放了匿名读写权限,无需任何用户名和口令即可登录并进行任何级别的文件操作(上传/下载/删除/修改)


4、数控操作终端及服务器缺乏对病毒有效的防护机制

由于工控系统管理主机多数相对独立,不与外网直接连接,缺乏包括病毒防护的在内的安全机制,导致管理主机通过USB口或者内部网络而感染计算机病毒,对移动存储介质缺少有效技术监管手段,如果感染了特定的病毒或木马后将可能在全厂范围内进行传播从而导致严重的数据泄露隐患。


5、数控设备远程运维升级隐患

数控设备及应用软件复杂,精度要求,员工自身设计和维护能力有限,需要请第三方运维人员来进行远程维护;但是对远程运维人员的权限管理防护手段不足,缺乏事后追查的有效工具,也让责任划分和威胁追踪变得更加困难。由于工业控制系统普遍缺乏网络控制机制,高权限账号往往掌握着数据库和业务系统的命脉,任何一个操作都可能导致数据的修改和泄露。


解决方案

根据制造业在不同阶段的安全需求、业务特性及应用重点,六方云结合行业经验,以《GB∕T37955-2019信息安全技术 数控网络安全技术要求》和《GBT22239-2019信息安全技术网络安全等级保护基本要求》为指导,为智能制造企业数控网络构建一套覆盖全面、重点突出、节约成本、持续运行的网络安全纵深防御体系,优化访问控制策略,实现工业网络安全互联,树立起智能制造行业网络安全建设的新标杆。

微信图片编辑_20240125175335.jpg



数控网络区域划分与边界隔离:根据企业的业务特点和风险影响程度,从结构上划分不同的区域和层次,采取有针对性的安全防护措施,通过隔离、过滤、认证、加密等措施实现有效的边界防护,建立清晰的安全防护边界,实现有效隔离,使网络层次更加清晰。通过部署工业防火墙,对生产网工控系统进行逻辑隔离、访问控制和入侵防范;防止来自外部网络的病毒入侵到工控网络中,对工控设备造成危害;阻止网络攻击在不同区域间渗透,阻止蠕虫病毒网络间的传播感染;阻止工业病毒对MES系统、PLC利用漏洞、协议的定向攻击。


数控终端及服务器安全防护:搭建基于工控系统主机的入侵防护机制,提升主机安全防护水平,推荐采用基于白名单技术智能学习的工业主机卫士软件,防止恶意程序启动,有效防护IT网络病毒和工控病毒,如勒索病毒、“震网”病毒等;使不明控制程序的恶意启动,对终端USB口进行管控,有效提高工控网络的综合“免疫”能力。


数控网络审计与入侵检测:以资产为中心,通过资产学习引擎自动识别数控网络设备,实时显示整个控制网络的总体运行情况和网络设备当前状态;并能够识别资产的行为和攻击,实现资产、行为和攻击的一体化展示从而实现资产从解析到解读。利用面向数控网络的人工智能技术和先进的机器学习、模式识别、高性能算法设计和数据挖掘等技术,实现对数控控制网络的自学习,通过对指令码级的敏感操作进行解析标记,提醒运维人员及时关注工控系统安全状态;通过与防火墙的系统联动,自动化防护策略,提升整体安全防护水平,能够帮助用户建立资产清单,发现非法接入工控网络的资产,并及时告警。


数控设备远程运维审计:为远程运维人员及内部使用者提供基于用户及岗位的实名制访问控制与行为审计,运用各种技术手段监控和记录运维人员对网络内的服务器、网络设备、安全设备、数据库等设备的操作行为,以便集中报警、及时处理及审计定责。有效避免工业企业运维人员违规操作,有效控制企业运维操作风险,为安全事件追踪溯源提供依据,保障网络和数据不受来自外部和内部用户的入侵和破坏。


安全设备集中统一管理:部署集中统一监管平台,实现对所属工控安全设备和工业卫士软件的统一集中管理,提升设备运维效率,降低出错风险,实现安全风险从发现到预警、到处置的流程闭环,通过贴近用户场景的科技感大屏,帮助用户全方位地了解当前网络的资产分布和威胁态势。