Hack Alerta

Milhares de controladores expostos na internet colocam data centers em risco

Pesquisa revela milhares de controladores de edifícios expostos na internet perto de data centers, colocando resfriamento e energia em risco e abrindo portas para ataques de infraestrutura crítica.

Milhares de controladores de edifícios expostos na internet podem estar colocando a espinha dorsal física dos data centers dos EUA em risco. Eles gerenciam resfriamento, distribuição elétrica e condições ambientais. Se um intruso os alcançar, o resultado pode ser interrupções de serviço, danos a equipamentos ou uma resposta de emergência custosa. É um problema de exposição ampla criado quando dispositivos de gerenciamento industrial e de edifícios são alcançáveis da internet pública.

Descoberta e superfície de ataque

Pesquisadores da TrendAI identificaram 6.300 dispositivos de controle industrial e automação de edifícios dentro de um quilômetro de 1.063 data centers dos EUA. As descobertas vieram de dados passivos do Shodan, em vez de sondagem direta. A pesquisa não pode confirmar que cada dispositivo pertence a um data center, mas mostra uma superfície de ataque próxima. O resfriamento e a energia são tão essenciais quanto os servidores. Uma perda repentina de margem de resfriamento pode acionar alarmes térmicos e desligamentos de proteção, enquanto uma perturbação de energia pode interromper aplicativos ou corromper dados.

Protocolos e tecnologias expostas

O estudo encontrou BACnet na porta 47808 e Fox/Niagara na porta 1911, que compunham 81% dos dispositivos expostos. Essas tecnologias comumente conectam ar condicionado, sensores e controles de acesso. Os dados também continham 159 dispositivos Modbus, frequentemente usados com medidores de energia e equipamentos industriais, além de 16 dispositivos Vertiv/Liebert associados a resfriamento de precisão, no-breaks e hardware de distribuição.

Os banners expostos podem divulgar nomes de fornecedores, versões de firmware, rótulos de zona e inventários de equipamentos. Isso pode reduzir o esforço necessário para escolher um alvo. Em um caso anonimizado, os pesquisadores viram um dispositivo respondendo tanto ao Modbus quanto ao BACnet, potencialmente conectando monitoramento de energia e controles de resfriamento. A exposição é particularmente preocupante em instalações mais novas, com uma taxa de exposição próxima de 13,1% para sites permitidos a partir de 2021, comparado a 4,9% para instalações construídas antes de 2010.

Riscos de segurança física e operacional

O risco não se limita a um único protocolo ou fornecedor. Pesquisadores contaram 143 dispositivos multi-protocolo, incluindo 125 que falavam tanto Fox/Niagara quanto BACnet. Tais gateways podem ser especialmente consequentes porque uma interface pode levar a vários sistemas de edifícios. Um ataque bem-sucedido pode resultar em desligamento de sistemas de resfriamento, levando a superaquecimento de servidores e perda de dados.

Recomendações de mitigação

Os operadores devem encontrar o que está exposto antes que os atacantes o façam. Eles devem revisar intervalos de endereços públicos e regras de roteador ou firewall para encaminhamento de porta para serviços BACnet, Fox, Modbus e EtherNet/IP. Inventários de ativos devem incluir os controladores usados pelas equipes de instalações, não apenas os servidores e equipamentos de rede gerenciados pela TI. O acesso público direto deve ser removido sempre que possível.

O que os CISOs devem fazer agora

O acesso remoto deve ser feito usando uma VPN controlada, túnel SSH ou serviço de acesso de confiança zero, com autenticação forte e permissões limitadas. As organizações também devem substituir credenciais padrão, corrigir produtos suportados e aplicar controles de rede compensatórios quando um dispositivo atingiu o fim da vida. A segmentação é igualmente importante. A automação de edifícios deve ficar em uma rede operacional separada, com tráfego restrito a sistemas empresariais e internet.

Perguntas frequentes

Qual o risco principal? Interrupção de resfriamento e energia, causando danos físicos aos servidores.

Quais protocolos são afetados? BACnet, Modbus, Fox/Niagara.

Como mitigar? Remova acesso público, segmente redes e monitore tráfego OT.

É um problema de TI ou OT? É um problema de convergência OT/IT que afeta a infraestrutura física.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.