ЛИСТ B-04 · ПУБЛИКАЦИЯ
ARTICLE
← Назад к блогу

Уязвимость повышения привилегий в FactoryTalk Activation Manager: риски для промышленной автоматизации

Уязвимость повышения привилегий в FactoryTalk Activation Manager: риски для промышленной автоматизации

Критическая инфраструктура промышленных предприятий оказалась под угрозой из-за выявленной бреши в программном обеспечении одного из ведущих производителей систем управления. Проблема затрагивает компонент FactoryTalk Activation Manager — ключевой элемент экосистемы Rockwell Automation, отвечающий за управление лицензиями и активацию продуктов на производственных линиях. Уязвимость получила идентификатор CVE от производителя с базовым баллом CVSS 3.1 равным 7.8, что классифицирует её как высокую по степени опасности. Особенность данного дефекта заключается не в удалённом исполнении кода, а в механизме локального повышения привилегий, который становится возможным при определённых действиях администратора или пользователя с правами Windows.

Техническая природа уязвимости

Суть проблемы кроется в архитектуре инсталляционного пакета программного обеспечения. При выполнении процедур установки, обновления или восстановления (repair) продукта запускаются специальные кастомные действия (custom actions). Эти процессы инициируют появление видимых окон командной строки, которые функционируют с максимальными правами операционной системы — уровнем SYSTEM. Несмотря на то, что эти окна отображаются на экране, они остаются доступными для взаимодействия со стороны уже аутентифицированного пользователя. Злоумышленник, обладающий легитимными учётными данными Windows на целевой машине, может перехватить фокус такого консольного окна. Поскольку процесс внутри него запущен от имени SYSTEM, вводимые команды выполняются без ограничений контроля учётных записей (UAC), открывая полный контроль над файловой системой, реестром и активными службами контроллера или рабочей станции.

Сценарии эксплуатации и вектор атаки

Для реализации данной угрозы злоумышленнику не требуется использовать сложные эксплойты или обходить сетевые экраны. Первичным условием является наличие доступа к хосту с установленным FactoryTalk Activation Manager версии 5.02 или более ранней. Это может быть достигнуто через кражу учётных данных сотрудника инженерного отдела, использование другой малозначительной уязвимости во внешнем периметре для проникновения внутрь сети АСУ ТП или действиями инсайдера. Как только атакующий входит в систему под своей учётной записью, ему достаточно дождаться момента запуска службы активации или инициировать процедуру «ремонта» приложения через панель управления Windows. В этот момент появляется окно терминала с высшими привилегиями. Перехват ввода позволяет выполнить команду добавления нового пользователя в группу администраторов или загрузку вредоносного драйвера непосредственно в ядро ОС.

Влияние на бизнес-процессы критического производства

Поскольку FactoryTalk Activation Manager интегрирован в производственные среды секторов Critical Manufacturing, последствия компрометации могут быть катастрофическими. Получение прав SYSTEM на серверах лицензирования способно привести к полной остановке технологического процесса. Атакующий может деактивировать лицензии ключевых компонентов SCADA-систем, таких как FactoryTalk View или Studio 5000, что вызовет аварийную остановку оборудования. Кроме того, уровень SYSTEM позволяет манипулировать конфигурациями безопасности самих ПЛК (программируемых логических контроллеров), внедрять скрытые изменения в логику работы машин или отключать протоколы безопасной передачи данных. Для бизнеса это означает прямые финансовые потери от простоя, риск нарушения целостности выпускаемой продукции и потенциальный физический ущерб оборудованию вследствие несанкционированного вмешательства в алгоритмы управления.

Рекомендации по защите и устранению рисков

Вендор Rockwell Automation выпустил исправление, которое полностью меняет механизм обработки временных процессов во время обслуживания ПО. Однако обновление промышленного сегмента требует тщательного планирования тестирования совместимости.

  • Немедленно спланируйте переход на версию FactoryTalk Activation Manager V5.03, где данная архитектурная ошибка устранена разработчиками.
  • Ограничьте круг лиц, имеющих права локального входа на серверы управления активациями, используя принцип минимальных привилегий.
  • Внедрите строгую политику паролей и многофакторную аутентификацию для всех инженерных рабочих станций, чтобы предотвратить захват учётных записей.
  • Проводите регулярный аудит событий создания новых учётных записей и изменений в составе групп локальных администраторов на узлах АСУ ТП.
  • Изолируйте сегмент управления лицензиями от корпоративной сети и интернета, разрешив доступ только с доверенных IP-адресов инженеров.

Как проверить с помощью Perimeter

Платформа Perimeter EASM поможет выявить присутствие устаревших компонентов Rockwell Automation в вашей внешней инфраструктуре. Модуль OSINT способен обнаружить открытые интерфейсы управления активацией, доступные из глобальной сети, что само по себе является нарушением стандартов сегментации. Инструменты сканирования технологии детектируют специфические заголовки сервисов FactoryTalk, позволяя инвентаризировать все узлы, подверженные риску. Если ваши промышленные активы имеют выход в интернет, бесплатный инструмент проверки портов Perimeter покажет, какие сервисы доступны внешнему наблюдателю, помогая вовремя закрыть нежелательные точки входа до проведения внутреннего аудита обновлений.

Поделиться:TelegramVK

Мы используем файлы cookie для обеспечения работоспособности сервиса и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с политикой конфиденциальности.