Traduzido automaticamente do original em inglês. A redação pode conter imperfeições. Leia o original em inglês
Cyber Centre alerta que IA está ajudando atacantes a localizar e comprometer CLPs expostos à internet
O Cyber Centre do Canadá afirma que agentes de ameaça estão usando IA para localizar e atacar controladores lógicos programáveis acessíveis pela internet, atingindo sistemas de abastecimento de água.
O Canadian Centre for Cyber Security emitiu um comunicado alertando organizações canadenses sobre uma campanha global ativa contra controladores lógicos programáveis (CLPs) expostos à internet. O elemento novo nesse comunicado é o método: o Cyber Centre afirma que agentes de ameaça estão usando inteligência artificial para localizar esses dispositivos e atacá-los.
Não se trata de um novo alerta sobre sistemas de controle industrial em geral. O Cyber Centre e seus parceiros já haviam sinalizado ataques a sistemas de controle industrial e tecnologia operacional (ICS/OT) acessíveis pela internet, com o objetivo de interromper instalações de tratamento de água e outros serviços críticos no Canadá e no exterior. O que mudou é o ferramental. A IA torna a fase de descoberta e direcionamento mais rápida, o que significa que a janela entre "colocamos aquele CLP em um IP público" e "alguém o encontrou" continua diminuindo.
O comunicado cita incidentes concretos. Em outubro de 2025, o Cyber Centre observou vários incidentes afetando sistemas ICS/OT no Canadá. Em um deles, um agente de ameaça manipulou controles de válvulas de pressão de água em um sistema municipal de abastecimento, causando o que o Cyber Centre descreve como impactos menores na prestação do serviço de água. "Menor" é a palavra que o órgão regulador escolheu. É também a palavra que se usa quando a mão de outra pessoa está nas suas válvulas e você teve sorte.
O comunicado também cita relatos dos Estados Unidos. De acordo com o Cyber Centre, a Cybersecurity and Infrastructure Security Agency (CISA) registrou um aumento significativo nos ataques contra CLPs em utilities de água e esgoto. Nesses casos, os agentes de ameaça alteraram senhas para bloquear operadores de seus próprios controladores e colocaram dispositivos offline ao modificar seus endereços de rede. O resultado foram avisos de fervura de água e operação manual prolongada nas utilities afetadas. Os operadores tiveram que conduzir as instalações manualmente porque alguém na internet detinha a credencial de administrador que eles não conseguiam recuperar.
Releia essa sequência com a perspectiva de identidade. Os atacantes não exploraram vulnerabilidades exóticas de firmware, pelo menos não de acordo com o que o Cyber Centre descreve. Eles encontraram um dispositivo na internet aberta, se autenticaram nele e alteraram a senha. Isso é uma falha de controle de acesso em primeiro lugar e uma falha de OT em segundo. Um CLP acessível a partir de qualquer rede com uma credencial padrão ou compartilhada não é um ativo industrial protegido: é uma aplicação web com um backend extremamente caro.
O comunicado não identifica, no material divulgado, as organizações afetadas, não lista fornecedores ou modelos específicos de CLPs e não descreve o ferramental de IA em detalhes. Também não atribui a campanha a nenhum agente específico. Essas lacunas são relevantes: trate qualquer afirmação sobre quais marcas estão sendo atingidas ou quais modelos estão sendo usados como não verificada até que uma fonte primária confirme o contrário.
Quem é afetado? Qualquer organização que opere ICS/OT com uma interface de gerenciamento acessível pela internet. O comunicado destaca especificamente água e esgoto. Mas o padrão (localizar dispositivo exposto, fazer login, bloquear o proprietário) funciona em qualquer controlador com uma porta de rede e um prompt de login. As utilities municipais são o destaque porque as consequências são públicas e mensuráveis. Operadores de manufatura, automação predial e energia não devem presumir que são irrelevantes para serem escaneados. Varredura em escala é exatamente para o que a automação serve, e nenhum CLP é simples demais para um script.
O comunicado completo está disponível no Cyber Centre em cyber.gc.ca.
O aspecto encorajador é que as correções aqui são antigas e funcionam. As equipes de identidade e segurança devem começar obtendo um inventário honesto de cada dispositivo OT com uma interface acessível de fora da rede da planta, depois remover essa exposição ou colocá-la atrás de uma VPN ou jump host que exija MFA e contas nominais. Verifique se as credenciais de CLP e IHM são padrão, compartilhadas entre sites ou inalteradas desde o comissionamento, e rotacione-as para um cofre com um responsável e um caminho de recuperação, para que uma alteração de senha maliciosa não o bloqueie permanentemente. Por fim, confirme que você está registrando eventos de autenticação e alterações de configuração nesses dispositivos e que alguém realmente os revisa, porque uma alteração de senha às 2 da manhã a partir de um endereço desconhecido só é uma evidência útil se um ser humano a vir antes de o aviso de fervura de água ser emitido.
Seja o primeiro a comentar
Somente para membros: cadastre-se se tiver algo que valha a pena dizer.
Quer opinar? Entre ou crie uma conta gratuita.
Nenhum comentário ainda.