Hackere kan sprenge fabrikker ved å bruke smarttelefonapper

Eni | flickr





Mange bedrifter lar arbeidere overvåke og administrere maskiner – og noen ganger hele industrielle prosesser – via mobilapper. Appene lover effektivitetsgevinster, men de skaper også mål for nettangrep. I verste fall kan hackere utnytte feilene til å ødelegge maskiner – og potensielt hele fabrikker.

To sikkerhetsforskere, Alexander Bolshev fra IOActive og Ivan Yushkevich fra Embedi, brukte i fjor på å undersøke 34 apper fra selskaper inkludert Siemens og Schneider Electric. De funnet totalt 147 sikkerhetshull i appene, som ble valgt tilfeldig fra Google Play Store. Bolshev nektet å si hvilke selskaper som var de verste lovbryterne eller avsløre feilene i spesifikke apper, men han sa at bare to av de 34 ikke hadde noen i det hele tatt.

Noen av sårbarhetene forskerne oppdaget ville tillate hackere å forstyrre data som flyter mellom en app og maskinen eller prosessen den er knyttet til. Så en ingeniør kan bli lurt til å tro at for eksempel en maskin kjører på en sikker temperatur når den faktisk overopphetes. En annen feil ville la angripere sette inn ondsinnet kode på en mobil enhet slik at den utsteder useriøse kommandoer til servere som kontrollerer mange maskiner. Det er ikke vanskelig å forestille seg at dette forårsaker kaos på et samlebånd eller eksplosjoner i et oljeraffineri.



Bolshev sier at denne kombinasjonen av apper og industrielle kontrollsystemer er en veldig farlig og sårbar cocktail, selv om han understreker at risikoen vil variere mye. Noen selskaper kan ha flere feilsikre systemer som begrenser potensiell skade. De kan også insistere på at ingeniører stoler på flere datakilder for en maskin i stedet for en enkelt lesing fra en app.

Det er imidlertid ikke helt betryggende, fordi det er bevis på at hackere allerede har vært i stand til å unngå bredere forsvar rundt produksjonsanlegg (se Et nytt industrihack fremhever cyberhullene i infrastrukturen vår). Og risikoen strekker seg til andre områder; kraftverk og transportsystemer blir også koblet til Internett. Mobilapper kan også være svake punkter her.

Forskerne sier at de ikke har sett på om noen av feilene faktisk har blitt utnyttet. Før de publiserte funnene sine, kontaktet de selskapene hvis apper hadde feil. Noen har allerede fikset hullene; mange har ennå ikke svart.



Beau Woods, innovasjonsstipendiat for cybersikkerhet ved Atlantic Council, sier at det er et dilemma for bedrifter. Det siste du ønsker i en nødssituasjon, sier han, er at operatører skal låses ute fra et kritisk system, så de er designet for å være tilgjengelige på flere måter, for eksempel via mobilapper. Men å legge til denne tilkoblingen gir også eksponering for de slemme gutta.

gjemme seg