News Cyberwaffe Stuxnet: Forscher rekonstruiert den Quellcode 16 Jahre später

bikerider schrieb:
Frieden mit Russland und dem Iran!
Es fliegt zwar gleich ins Aquarium, aber Rußland hat sein Nachbarland angegriffen mit riesigen Panzerkolonnen und ist damit fürchterlich auf die Schnauze gefallen.

Sie beschießen Schulen, Einkaufszentren und Wohnblöcke mit Raketen, weil auf dem freien Feld wohl nichts zu holen ist mit der Taktik aus dem 2. Weltkrieg und mit feigem Mord an Zivilisten wohl kein Mittel mehr zu dreckig ist.

bikerider schrieb:
Den Verbrecher Bush endlich vor Gericht für den völkerrechtswidrigen Irakkrieg
Den Verbrecher Putin sollte man für den tausendfachen Mord bestrafen, hinter dem sicher der russische MIK
steckt.
Je länger der Krieg dauert, desto mehr wird verdient am Tod.

Irgendwie kann man ja eine verdrehte Realitätsauffassung haben, aber das, was Du hier schreibst, ist pure postkommunistische Propaganda der Russischen Einheitspartei.
 
  • Gefällt mir
Reaktionen: Console Cowboy, wGuardian, -=:Cpt.Nemo:=- und eine weitere Person
Scirca schrieb:
Also in einer guten Firma sollten solche Maschinensteuerungen in einem segmentieren Netz laufen das nicht jeder Hans und Franz per Netzwerk dort hinkommt.
Die Anlagen liefen eigentlich immer autark und auch abseits der IT. Dann kam irgendwann vor 15 Jahren das MES in Mode und die IT kam ins Boot. Am Anfang wurde da massivst Unsinn gemacht, gerade von der IT(!) und kosten sollte es ja auch nichts. Ich kann mich noch an Manager erinnern, die meinten, wenn die richtige Buchse (LAN) an der Anlage vorhanden ist, braucht man nur ein Kabel einstecken. Jede CP war zu teuer, war jedes Mal eine Diskussion.
Zweites Problem wurde dann Fernwartung. Die lokalen Anbieter waren auf einmal zu teuer und es wurde weltweit eingekauft. Die Maschinen liefen dann aber nicht mehr einfach so, sondern mussten ständig vom Hersteller nachgebessert werden (sie wurden aber auch massiv komplexer).
Ich würde da nicht gut und schlecht nach heutigem Wissen beurteilen. Alle Fraktionen mussten da viel Lehrgeld zahlen. Das heutige Level ist nicht vom Himmel gefallen.
Boimler schrieb:
Ich finde es auch spannend, dass diese Anlagen ja anscheinend in irgendeiner Weise von außen erreichbar waren
Wenn ich mich richtig erinnere wurden da USB Sticks auf dem Parkplatz verstreut in der Hoffnung, das einer an einen richtigen Rechner gesteckt wird -> ist ja dann auch passiert.
oberstkhan schrieb:
ich würde sagen das Teil könnte auch heute noch, vielleicht in leicht abgewandelter Form noch ordentlich Schaden anrichten
Der Angriff geschah ja über Windows Rechner im Netzwerk, die erstmal Rechner mit installiertem WinCC/ S7 gesucht haben. Die Lücken sind heute zu. Aber die Hardware läuft noch, da gebe ich dir Recht.
Wir hatten schon die wildesten Diskussionen mit der IT, das alle Anlagen jedes Jahr auf die neueste TIA Version geschubst werden müssten, ähnlich wie die das jetzt mit Win11 only machen. Die hatten/ haben nicht die geringsten Vorstellungen von Kosten und Aufwand. Gut, die starteten auch mal mitten in der Produktion ein Windows-Update samt Neustart des Leitrechners:freaky:
Die alten TIA Versionen, S7 Classic und Win 11 ist auch eine schöne Geschichte. Es läuft, bis es nicht mehr läuft;-), aber genug davon. Schnell den Deckel drauf.
Knergy schrieb:
als auch die Unternehmen (mit der Instandhaltung) nutzen sie halt gerne, weil man sich sonst in neues einarbeiten müsste,
Hauptgrund ist, das Siemens die Berufs-, Technikerschulen und Universitäten sehr großzügig ausstattet und die Bewerber das dann schon können. Umschulen würde Geld kosten, das wird auf keinen Fall gemacht.
 
  • Gefällt mir
Reaktionen: Boimler
Der damals vorliegende Fall war ja sowieso speziell und wird im Vergleich zu den restlichen Zielen der Industrie bedeutungslos. Da ging es ja um gezielte Zerstörung einzelner Maschinen. Dazu braucht man Wissen über die Maschine und das Netzwerk. Es sollte ja vor allem nicht auffallen.

Wenn man also nicht nur ein einzelnes Unternehmen bzw. einen Maschinentyp sabotieren will, braucht man "nur" die Steuerung bzw. das SPS-Programm zu hacken. Ein rückwärts drehender Motor, falsche Brems-/Beschleunigungswerte oder falsche Spannungen schaden zwar nicht gezielt, dafür aber großflächig. Da geht schon irgendwo genug kaputt, das es sehr teuer werden kann. Und selbst wenn nicht, die Ursachenforschung im Unternehmen bzw. die Störungsbeseitigung kosten auch Zeit/Geld.

Und wenn der Hack bei Unternehmen A und B vielleicht nicht klappt, dann beim Unternehmen X, Y und Z.

@0815burner Ja, die Fernwartung. Auch heute oft nicht möglich, gleichzeitig wundern sich die Unternehmen dann, wieso Fehlerbehebung vor Ort so teuer sein kann. Es ist halt alles hochkomplex geworden ... und teilweise ungeeignetes Personal macht es im Allgemeinen auch nicht besser. Da reicht schon ein schlecht geschulter Mitarbeiter, der bei einer Störung es zwar gut meint, aber mit Eingriffen in den Letztzustand vor der Störung die Fehlersuche sabotiert.
 
Scirca schrieb:
Also in einer guten Firma sollten solche Maschinensteuerungen in einem segmentieren Netz laufen das nicht jeder Hans und Franz per Netzwerk dort hinkommt. Aber da sind wir dann beim Thema Netzwerk Security.
Das ist mittlerweile durch die Maschinenverordnung sogar Pflicht das Thema zu betrachten und entsprechende Maßnahmen umzusetzen.
Unabhängig davon möchte der Maschinenbauer auch die Schnittpunkte mit der EDV des Kunden möglichst gering halten, da gibt's teilweise unnötige Spannungen.
 
ShiftyBro schrieb:
Top, dann können die Hack-KIs das ja jetzt auch mit in ihr gelerntes Repertoire mit aufnehmen.. 🫠
Ich gehe davon aus, dass für die Umwandlung von Binär in C Code ChatGPT Astra verwendet wurde. Umwandlung von Binär in Code ist einer der "neuen" Fähigkeiten von Astra. Kein Modell konnte das vorher in dieser Qualität.

Ist glaube ich kein Zufall, dasss eine Woche nach Release dann Stuxnet rekonstruiert wird.
 
  • Gefällt mir
Reaktionen: ShiftyBro
Mills97 schrieb:
Vielleicht könntest du deine persönlichen politischen Ansichten einfach weglassen, das ist hier definitiv nicht die Plattform dafür.
Naja, wenn man über Stuxnet berichtet kann man politische Kommentare nicht ausblenden.
Das war ja keine Naturkatastrophe.

Wer A sagt muss eben auch B sagen.
 
und auch die damaligen Zielsysteme entsprechen nicht mehr dem Stand aktueller Industrieanlagen.
Da bist Du falsch informiert. Gerade Industrieanlagen laufen oft über Jahrzehnte unverändert und auch regelmäßige SW Updates sind da Mangelware. Nicht dass der Hersteller kein anbieten würde, aber der Kunde muss sie auch einspielen (wollen). Und der Einfachheit halber hängen wir das Ganze auch bitte direkt ans Internet ran - was soll schon passieren... 🤦‍♂️

lowrider20 schrieb:
das tat weh und würde es auch heute noch, wenn es da eine erneute Sicherheitslücke gäbe.
Gäbe?!? 😁 🤷‍♂️

Defending Against an Active Threat to Siemens S7 Series PLCs

Wie ich oben schon geschrieben habe:
The threat actors are conducting reconnaissance and capability development against U.S.-based Siemens PLC installations using AI-generated exploitation scripts disguised as legitimate monitoring tools. The actors leverage Internet scanning services to find Internet-exposed PLCs running outdated software or that are otherwise poorly protected.

Die Meldung ist vom 19.08. - am 03.08. kam diese Meldung:

Wassersysteme in mehreren US-Bundesstaaten sind Ziel eines Hackerangriffs geworden

Zufall?
 
@M@tze
Für mich bleibt die Frage, ob man SPS so einfach patchen kann. Und sollten zukünftige Hardwareupgrades (eben die 1xxx Variante) gepatcht werden, müssen sie meist aber abwärtskompatibel bleiben. Daran könnte es aber haken. Da kommts wohl eher auf die Zugriffsmöglichkeiten von extern an, wie man sich absichern kann.
 
Ähm, Computerbase, was ist denn inzwischen bei Euch los?
Mein Kommentar
"Windows IST die Schwachstelle"
wurde ins off-topic verschoben?! Ich finde das sehr on-topic, und korrigiert mich doch bitte, wenn ich falsch liege, aber WinCC läuft exklusiv auf Windows, und die hier thematisierte malware nutzt Windows als Angriffsvektor, um dann im nächsten Schritt an die SPS zu gelangen.
Das Problem ist doch in den meisten Fällen, dass viel zu viele Zugangswege offen gehalten werden, weil es Einrichtung und Wartung einfacher macht. Air-gap bleibt das einzige, das wirklich sicher sein kann.
Bei uns werden auch die Anlagensteuerungen über eine ES eingerichtet, die komplett von Werksnetz und Internet getrennt ist.
Grundsätzlich ist es doch vollkommen irre, wenn z.B. der Iran, der sich ja nunmal im Krieg mit den USA befindet (und das eigentlich schon lange), Anlagen mit Betriebssystemen von US-Firmen betreibt.
"Was kann schon schiefgehen?"

Die größten Sicherheitslücken bei Windows 11 gehen doch auch inhärent von dem Konzept aus, ständig Verbindungen für Lizenzüberwachung, Updates, "Telemetrie" etc. offenzuhalten, welche nicht technisch notwendig sind, statt Verbindungen und Zugriffe auf ein Minimum zu reduzieren.
 
  • Gefällt mir
Reaktionen: 0815burner
Nerdpatrol schrieb:
Das Problem ist doch in den meisten Fällen, dass viel zu viele Zugangswege offen gehalten werden, weil es Einrichtung und Wartung einfacher macht
Da kommt ja ein ganzer Blumenstrauß an Problemen zusammen. Ständig werden die Maschinen erweitert, modifiziert und optimiert. Eine Zeit lang mussten unsere Maschinenswitche managebar sein, hat man die Funktionen aber genutzt konnte man nicht schnell, schnell Sachen nachrüsten. Die Probleme sind hausgemacht und gewollt. Dann sterben als nächstes irgendwann die Ersatzteile aus und mittels CPs werden andere Bussystem nachgerüstet um Nachfolger ans Laufen zu bringen, alles macht natürlich der billigste Anbieter, das muss auf Dauer schiefgehen.

Produktionsdaten werden in Echtzeit benötigt,warum? Fernwartung wird auf einen Instandhalter, Prozessor XY abgewälzt. Wie soll der, wenn er vor der Anlage steht mitbekommen und beurteilen was der Hersteller treibt?Man könnte einen eigenen Programmierer davor stellen der "zuguckt",in der Materie ist der in der Regel aber auch nicht und das wären doppelte Kosten. Der eigene Programmierer könnte es selbst machen, aber die Firmen stehen sich aus tausend Gründen selbst im Weg..
lowrider20 schrieb:
Für mich bleibt die Frage, ob man SPS so einfach patchen kann
Firmware Updates gibt es. Werden aber eher selten gemacht und auch eher für die neueren Steuerungen so ab 2010 (S7-1200/1500). Bezahlt aber niemand und solange alles funktioniert packt da auch keiner was an.

So langsam ziehen die Zertifikate auch in die Maschinen ein. Die werden sicherlich einiges verbessern und auch 1000 neue Probleme auftun. Es bleibt weiterhin spannend..
 
  • Gefällt mir
Reaktionen: Xiaolong, lowrider20 und Nerdpatrol
@0815burner Das fasst das Dilemma des Mittelstandes und einiges anderer großer Player sehr gut zusammen :daumen:

Internet-exposed PLCs running outdated software or that are otherwise poorly protected.
DAS gibt's noch? Oh Mann...... ist natürlich worst case. Dagegen habe ich zu Hause ja Fort Knox...
Selbst bei meinem Mini Server Setup bei Hetzner sind die SSH Ports ins Internet gesperrt, diese sind nur erreichbar über das Heimnetzwerk indem der Jumphost von zu Hause sich per WireGuard auf den Server im Internet schaltet und da haben auch nur 3 IPs per Firewall die Berechtigung SSH zu nutzen. PLCs ins Internet stellen, meine Güte und dann auch noch Wasserversorgung 🤡🤡🤡🤡🤡

Und ja Stuxnet war sicherlich kein "Random" Angriff, da wusste jemand ganz exakt was zu tun war, na wer das wohl gewesen ist...
 
  • Gefällt mir
Reaktionen: Nerdpatrol
Eine Anlage oder Maschine direkt zugänglich über Internet zu machen wäre schon sehr grob fahrlässig.

Was aber sicher einige Anlagen- und Maschinenhersteller einsetzen sind entsprechende Fernwartungssysteme.
Oftmals auch über entsprechende Anbieter, wie z. B. Siemens, HMS, etc.
Da kann in der Regel nicht jeder ohne weiteres auf die Anlage oder Maschine zugreifen.

Man kann sich auch selbst etwas basteln.
Was ich auch schon getan habe. Zwei Router mit Wireguard direkt verbunden.

In der Regel sollte keine dauerhaft offene Verbindung bestehen. Auch nicht bei Fernwartungssystemen.
Man kann das so einrichten, das die bei Bedarf aktiviert werden, ansonsten sind die halt ausgeschaltet oder vom Netz (Internet) getrennt.

Wahrscheinlich siegt Faulheit oder Unwissenheit.

Was ich aus eigener Erfahrung sagen kann.
Kaum ein US-Unternehmen erlaubt Fernwartungssysteme von Anlagen- und Maschinenhersteller.
Die bezahlen lieber eine Anreise eines Programmierers, auch wenn es nur 5 Minuten Arbeit vor Ort ist.
 
bikerider schrieb:
Aus Sicht der skrupellosen USA ist es natürlich verständlich, sich unliebsame Konkurrenz vom Hals zu halten. Immerhin ist
Wie kommst du auf die USA? Es ist doch ein offenes Geheimnis das Israel hinter Stuxnet steckte.
 
bikerider schrieb:
Die technische Einordnung von Stuxnet sollte man hier diskutieren.

Die politische Schlussfolgerung ist dagegen total unangebracht:
Aus der Kritik am Irakkrieg einen pauschalen Schulterschluss mit Russland und Iran abzuleiten und Bush als „Verbrecher“ vor Gericht zu fordern, ist keine sachliche Konsequenz zu einem Artikel über Stuxnet. Wer Völkerrecht ernst nimmt, sollte es niemals selektiv nach geopolitischer Sympathie anwenden.
 
  • Gefällt mir
Reaktionen: Mills97
Zurück
Oben