Des hackers piratent le système de traitement d'eau d'une société Et parviennent à modifier les adjuvants chimiques apportés à l'eau potable 42PARTAGES 12 0 La société Verizon a publié un rapport qui mentionne une attaque, du moins, inhabituelle des hackers. En effet, un groupe de hackers a modifié le système de traitement deau dune société spécialisée dans ce domaine, altérant ainsi les réglages du système de contrôle des adjuvants chimiques ajoutés à leau potable. La victime de lattaque, une société identifiée dans le rapport de Verizon sous le nom générique de Kemuri Water Company (KWC) a contacté léquipe RISK de Verizon pour leur demander un audit de leur réseau, suspectant un dysfonctionnement dans le système. Après leurs investigations, léquipe RISK de Verizon a identifié toute une série de problèmes dans le système de traitement des eaux de la société KWC, qui a peut-être permis aux hackers daccéder au système. Léquipe a dabord noté que les ordinateurs de la société de traitement des eaux tournent sous danciens systèmes dexploitation qui ne sont pas mis à jour et dont certains fonctionnent depuis plus de dix ans.



Léquipe RISK a également trouvé que le réseau entier de la société tournait autour dun seul équipement, un AS400, qui interconnecte le réseau interne de KWC au système SCADA qui gère le processus de traitement des eaux. En plus de cela, la machine AS400 était exposée sur internet, permettant dassurer le trafic vers un serveur web où les clients de KWC peuvent consulter le coût de leau, les informations concernant leur niveau de consommation ou encore effectuer des paiements via des applications de paiement dédiées. Verizon a noté également quun seul employé de la société était en mesure de manier le système de lAS400, ce qui rendait la tâche facile a des hackers potentiels qui tenteraient dexécuter des instructions malveillantes quand cette personne se trouve hors service.



Les hackers ont pu pénétrer le système via une application de paiement accessible depuis le web et cherchaient à voler les informations sensibles des utilisateurs de la société, daprès le rapport de Verizon. Les hackers auraient découvert une vulnérabilité dans le système de paiement et lont utilisée pour accéder au serveur sur lequel se trouvait également un fichier de configuration avec des informations didentification quils ont utilisé pour accéder au système de lAS400. Cest à partir de lAS400 que les hackers sont venus à bout du système SCADA et ont pu modifier les paramètres du système de contrôle des adjuvants chimiques ajoutés à leau potable.



Source :



Et vous ?



Qu'en pensez-vous ?



Voir aussi



Forum Sécurité La société Verizon a publié un rapport qui mentionne une attaque, du moins, inhabituelle des hackers. En effet, un groupe de hackers a modifié le système de traitement deau dune société spécialisée dans ce domaine, altérant ainsi les réglages du système de contrôle des adjuvants chimiques ajoutés à leau potable. La victime de lattaque, une société identifiée dans le rapport de Verizon sous le nom générique de Kemuri Water Company (KWC) a contacté léquipe RISK de Verizon pour leur demander un audit de leur réseau, suspectant un dysfonctionnement dans le système. Après leurs investigations, léquipe RISK de Verizon a identifié toute une série de problèmes dans le système de traitement des eaux de la société KWC, qui a peut-être permis aux hackers daccéder au système. Léquipe a dabord noté que les ordinateurs de la société de traitement des eaux tournent sous danciens systèmes dexploitation qui ne sont pas mis à jour et dont certains fonctionnent depuis plus de dix ans.Léquipe RISK a également trouvé que le réseau entier de la société tournait autour dun seul équipement, un AS400, qui interconnecte le réseau interne de KWC au système SCADA qui gère le processus de traitement des eaux. En plus de cela, la machine AS400 était exposée sur internet, permettant dassurer le trafic vers un serveur web où les clients de KWC peuvent consulter le coût de leau, les informations concernant leur niveau de consommation ou encore effectuer des paiements via des applications de paiement dédiées. Verizon a noté également quun seul employé de la société était en mesure de manier le système de lAS400, ce qui rendait la tâche facile a des hackers potentiels qui tenteraient dexécuter des instructions malveillantes quand cette personne se trouve hors service.Les hackers ont pu pénétrer le système via une application de paiement accessible depuis le web et cherchaient à voler les informations sensibles des utilisateurs de la société, daprès le rapport de Verizon. Les hackers auraient découvert une vulnérabilité dans le système de paiement et lont utilisée pour accéder au serveur sur lequel se trouvait également un fichier de configuration avec des informations didentification quils ont utilisé pour accéder au système de lAS400. Cest à partir de lAS400 que les hackers sont venus à bout du système SCADA et ont pu modifier les paramètres du système de contrôle des adjuvants chimiques ajoutés à leau potable.Source : Verizon Qu'en pensez-vous ? Une erreur dans cette actualité ? Signalez-le nous ! Votre nom : Votre e-mail : Décrivez l'erreur que vous souhaitez porter à notre connaissance : 40 commentaires Poster une réponse Signaler un problème Les mieux notés Les plus récents Ordre chronologique En attente de confirmation mail https://www.developpez.com



L'ensemble des fournisseurs d'équipements en automation (automates programmables, Scada ou autres) n'ont eu de cesse ces dernières années d'y ajouter des fonctions permettant la connexion à internet dans le seul but d'être IN, dans le vent, à la mode... parce que c'est cooooooooooool!!! Mais aucun ne s'est posé la question de la sécurité et encore moins les intervenants qui intègrent ces solutions dans le terrain.



C'est ainsi que l'on se trouve actuellement avec des milliers de sites sensibles pouvant être hackés à distance sans que cela préoccupe personne... A quoi sert un fourgon de gendarmes devant une centrale nucléaire si le terroriste dont on a tellement peur se contente de mettre hors service le système de refroidissement de la centrale en restant derrière son PC? 8 0 A quand une centrale nucléaire qui nous "explose à la gueule" parce que des incompétents ont connecté son système de contrôle à internet???L'ensemble des fournisseurs d'équipements en automation (automates programmables, Scada ou autres) n'ont eu de cesse ces dernières années d'y ajouter des fonctions permettant la connexion à internet dans le seul but d'être IN, dans le vent, à la mode... parce que c'est cooooooooooool!!! Mais aucun ne s'est posé la question de la sécurité et encore moins les intervenants qui intègrent ces solutions dans le terrain.C'est ainsi que l'on se trouve actuellement avec des milliers de sites sensibles pouvant être hackés à distance sans que cela préoccupe personne... A quoi sert un fourgon de gendarmes devant une centrale nucléaire si le terroriste dont on a tellement peur se contente de mettre hors service le système de refroidissement de la centrale en restant derrière son PC? Expert confirmé https://www.developpez.com

Exposer un systeme Scada (eau,electricite ,gaz ) sur un reseau externe public cree une vulnerabilite extreme dans la gestion du Scada......

Normalement le systeme de gestion de la clientele publique devrait etre totalement separe du reseau interne dedie au Scada... 6 0 bonjourExposer un systeme Scada (eau,electricite ,gaz ) sur un reseau externe public cree une vulnerabilite extreme dans la gestion du Scada......Normalement le systeme de gestion de la clientele publique devrait etre totalement separe du reseau interne dedie au Scada... Expert éminent https://www.developpez.com Envoyé par Victor Vincent Envoyé par (...)Léquipe a dabord noté que les ordinateurs de la société de traitement des eaux tournent sous danciens systèmes dexploitation qui ne sont pas mis à jour et dont certains fonctionnent depuis plus de dix ans.



Léquipe RISK a également trouvé que le réseau entier de la société tournait autour dun seul équipement, un AS400, qui interconnecte le réseau interne de KWC au système SCADA qui gère le processus de traitement des eaux. En plus de cela, la machine AS400 était exposée sur internet, permettant dassurer le trafic vers un serveur web où les clients de KWC peuvent consulter le coût de leau, les informations concernant leur niveau de consommation ou encore effectuer des paiements via des applications de paiement dédiées. Verizon a noté également quun seul employé de la société était en mesure de manier le système de lAS400, ce qui rendait la tâche facile a des hackers potentiels qui tenteraient dexécuter des instructions malveillantes quand cette personne se trouve hors service.

(...) Qu'en pensez-vous ?



Qu'une fois de plus, à force de vouloir faire des économies, on se retrouve avec des dangers publics, de la régression sur la maîtrise/maintenance des équipements,sur la transmission du savoir, etc...



J'espère qu'à partir de l' audit sérieux (RISK Verizon) effectué, les dirigeants de cette société auront un procès en bonne et due forme et que des mesures adéquates avec communication publique seront prises, vérifiable par les citoyens concernés. 6 0 Qu'en pensez-vous ?Qu'une fois de plus, à force de vouloir faire des économies, on se retrouve avec des dangers publics, de la régression sur la maîtrise/maintenance des équipements,sur la transmission du savoir, etc...J'espère qu'à partir de l' audit sérieux (RISK Verizon) effectué, les dirigeants de cette société auront un procès en bonne et due forme et que des mesures adéquates avec communication publique seront prises, vérifiable par les citoyens concernés. Membre éprouvé https://www.developpez.com



La faute aussi aux "solutions" promues et encouragée autour du cloud.

Ça choque de moins en moins de monde de déporter sur les serveurs finlandais de amazon web services le logiciel de pilotage de la performance d'une chaine de production. Solution web qui va interroger des capteurs via des passerelles web là où elle aurait pu recevoir les quelques infos pertinentes sans rendre critique la fiabilité du réseau...

Pas plus tard que la semaine dernière je suis intervenu sur une chaine d'emballage en panne parce que internet en panne... les commerciaux qui ont vendu leur solution cloud à prix d'or chaque mois sont bons mais l'informatique à ici produit de la .erde. Au final l'appli en question n'utilise le cloud que pour générer des statistique de livraison ; pas besoin d'avoir accès aux capteurs et actionneurs de la chaine ni de piloter les flux !

Cet article parle de sécurité mais avant tout il y a le fonctionnel qui est perverti aujourd'hui. 6 0 BonjourLa faute aussi aux "solutions" promues et encouragée autour du cloud.Ça choque de moins en moins de monde de déporter sur les serveurs finlandais de amazon web services le logiciel de pilotage de la performance d'une chaine de production. Solution web qui va interroger des capteurs via des passerelles web là où elle aurait pu recevoir les quelques infos pertinentes sans rendre critique la fiabilité du réseau...Pas plus tard que la semaine dernière je suis intervenu sur une chaine d'emballage en panne parce que internet en panne... les commerciaux qui ont vendu leur solution cloud à prix d'or chaque mois sont bons mais l'informatique à ici produit de la .erde. Au final l'appli en question n'utilise le cloud que pour générer des statistique de livraison ; pas besoin d'avoir accès aux capteurs et actionneurs de la chaine ni de piloter les flux !Cet article parle de sécurité mais avant tout il y a le fonctionnel qui est perverti aujourd'hui. Membre émérite https://www.developpez.com Envoyé par secuexpert Envoyé par Les sites sérieux disent tout le contraire de ce que tu racontes. 8 2 Cette phrase à elle seule prouve à 100% qu'on a affaire à un troll. Je propose à tous d'arrêter d'user votre salive à répondre à cette personne. En attente de confirmation mail https://www.developpez.com Envoyé par Arnard Envoyé par

Présentement se pose la question de la maintenance des SCADA. En général c'est déployé par une société pour répondre à un besoin technique, mais il n'y a pas de suivi/maintenance derrière. Un système de 10 ans d'âge est classique, on retrouve même du windows 2000 et du NT4 encore en production. Habituellement ce sont des systèmes sur des réseaux fermés, une maintenance à distance est donc impossible. Il y a aussi le problème de la culture du risque et de la protection des systèmes, pas forcément répandu chez les SSII et les intégrateurs. Le hic est que ce genre d'histoire peut se répéter pas mal de fois.



Vous ajoutez à cela des intervenants (souvent des électriciens) qui s'inventent "informaticien" pour gagner plus en se gardant la partie développement informatique: Ils ne connaissent pas la base du métier mais se limitent à "paramétrer" les équipements plutôt que de les "programmer". Résultat? Vous retrouvez même des bases de données avec le login/password par défaut 4 0 Exact, il n'y a pas de suivi et de maintenance pour la bonne et simple raison que le client ne veut pas le payer!!! L'automation/informatique industrielle ne fonctionne pas comme le monde de l'IT: Un coût forfaitaire pour développer et mettre en service l'installation de production (automates industriels et SCADA) à la mode "un petit tour et puis s'en vont" et puis on termine le projet. Prochain projet? Prochain sous-traitant!Vous ajoutez à cela des intervenants (souvent des électriciens) qui s'inventent "informaticien" pour gagner plus en se gardant la partie développement informatique: Ils ne connaissent pas la base du métier mais se limitent à "paramétrer" les équipements plutôt que de les "programmer". Résultat? Vous retrouvez même des bases de données avec le login/password par défaut Membre éprouvé https://www.developpez.com Envoyé par TiranusKBX Envoyé par Pour le piratage à distance d'une centrale en France pour le moment ce n'est pas possible vus le degré de paranoïa sur les systèmes critique chez EDF mais pour le reste de leur services(dans le sens département d'entreprise) vus le nombre de PC qui tourne chez eux encore sous Windows 2000 bonjour les failles de sécurité ^^ 4 1 Ok pour EDF. Mais tu as les mêmes assurances pour le reste de la planête ? Une centrale qui explose fait pas mal de dégâts dans le pays même, mais aussi chez les voisins et les voisins des voisins. Membre émérite https://www.developpez.com



Présentement se pose la question de la maintenance des SCADA. En général c'est déployé par une société pour répondre à un besoin technique, mais il n'y a pas de suivi/maintenance derrière. Un système de 10 ans d'âge est classique, on retrouve même du windows 2000 et du NT4 encore en production. Habituellement ce sont des systèmes sur des réseaux fermés, une maintenance à distance est donc impossible. Il y a aussi le problème de la culture du risque et de la protection des systèmes, pas forcément répandu chez les SSII et les intégrateurs. Le hic est que ce genre d'histoire peut se répéter pas mal de fois. 3 0 Le cloud est une autre question.Présentement se pose la question de la maintenance des SCADA. En général c'est déployé par une société pour répondre à un besoin technique, mais il n'y a pas de suivi/maintenance derrière. Un système de 10 ans d'âge est classique, on retrouve même du windows 2000 et du NT4 encore en production. Habituellement ce sont des systèmes sur des réseaux fermés, une maintenance à distance est donc impossible. Il y a aussi le problème de la culture du risque et de la protection des systèmes, pas forcément répandu chez les SSII et les intégrateurs. Le hic est que ce genre d'histoire peut se répéter pas mal de fois. En attente de confirmation mail https://www.developpez.com Envoyé par secuexpert Envoyé par Comment ça une centrale qui "explose"? Comment voudrais-tu qu'une centrale explose?



Et si c'était le cas, quels dégâts voudrais-tu qu'elle fasse?



Il suffit de mettre hors service suffisamment longtemps les systèmes de refroidissement d'un réacteur nucléaire pour que le système s'emballe et se termine par la fusion total du coeur... C'est vrai que d'avoir un joli no man's land au milieu de la France serait du plus bel effet... Un de ces dégâts totalement insignifiants pour certains 5 2 Fukushima... Vous en avez entendu parlé???Il suffit de mettre hors service suffisamment longtemps les systèmes de refroidissement d'un réacteur nucléaire pour que le système s'emballe et se termine par la fusion total du coeur... C'est vrai que d'avoir un joli no man's land au milieu de la France serait du plus bel effet... Un de ces dégâts totalement insignifiants pour certains Membre régulier https://www.developpez.com 3 0 Effrayant Poster une réponse Signaler un problème

