IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Actualités Discussion :

Des hackers piratent le système de traitement d’eau d’une société

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre éclairé

    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Janvier 2013
    Messages
    320
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Sénégal

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2013
    Messages : 320
    Billets dans le blog
    1
    Par défaut Des hackers piratent le système de traitement d’eau d’une société
    Des hackers piratent le système de traitement d’eau d’une société
    et parviennent à modifier les adjuvants chimiques apportés à l’eau potable

    La société Verizon a publié un rapport qui mentionne une attaque, du moins, inhabituelle des hackers. En effet, un groupe de hackers a modifié le système de traitement d’eau d’une société spécialisée dans ce domaine, altérant ainsi les réglages du système de contrôle des adjuvants chimiques ajoutés à l’eau potable. La victime de l’attaque, une société identifiée dans le rapport de Verizon sous le nom générique de Kemuri Water Company (KWC) a contacté l’équipe RISK de Verizon pour leur demander un audit de leur réseau, suspectant un dysfonctionnement dans le système. Après leurs investigations, l’équipe RISK de Verizon a identifié toute une série de problèmes dans le système de traitement des eaux de la société KWC, qui a peut-être permis aux hackers d’accéder au système. L’équipe a d’abord noté que les ordinateurs de la société de traitement des eaux tournent sous d’anciens systèmes d’exploitation qui ne sont pas mis à jour et dont certains fonctionnent depuis plus de dix ans.

    L’équipe RISK a également trouvé que le réseau entier de la société tournait autour d’un seul équipement, un AS400, qui interconnecte le réseau interne de KWC au système SCADA qui gère le processus de traitement des eaux. En plus de cela, la machine AS400 était exposée sur internet, permettant d’assurer le trafic vers un serveur web où les clients de KWC peuvent consulter le coût de l’eau, les informations concernant leur niveau de consommation ou encore effectuer des paiements via des applications de paiement dédiées. Verizon a noté également qu’un seul employé de la société était en mesure de manier le système de l’AS400, ce qui rendait la tâche facile a des hackers potentiels qui tenteraient d’exécuter des instructions malveillantes quand cette personne se trouve hors service.

    Les hackers ont pu pénétrer le système via une application de paiement accessible depuis le web et cherchaient à voler les informations sensibles des utilisateurs de la société, d’après le rapport de Verizon. Les hackers auraient découvert une vulnérabilité dans le système de paiement et l’ont utilisée pour accéder au serveur sur lequel se trouvait également un fichier de configuration avec des informations d’identification qu’ils ont utilisé pour accéder au système de l’AS400. C’est à partir de l’AS400 que les hackers sont venus à bout du système SCADA et ont pu modifier les paramètres du système de contrôle des adjuvants chimiques ajoutés à l’eau potable.

    Source : Verizon

    Et vous ?

    Qu'en pensez-vous ?

    Voir aussi

    Forum Sécurité

  2. #2
    Membre extrêmement actif
    Inscrit en
    Avril 2008
    Messages
    2 573
    Détails du profil
    Informations personnelles :
    Âge : 66

    Informations forums :
    Inscription : Avril 2008
    Messages : 2 573
    Par défaut
    bonjour
    Exposer un systeme Scada (eau,electricite ,gaz ) sur un reseau externe public cree une vulnerabilite extreme dans la gestion du Scada......
    Normalement le systeme de gestion de la clientele publique devrait etre totalement separe du reseau interne dedie au Scada...

  3. #3
    Invité de passage
    Femme Profil pro
    pape n'aimant pas les censeurs
    Inscrit en
    Janvier 2010
    Messages
    803
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Vatican

    Informations professionnelles :
    Activité : pape n'aimant pas les censeurs

    Informations forums :
    Inscription : Janvier 2010
    Messages : 803
    Par défaut
    A quand une centrale nucléaire qui nous "explose à la gueule" parce que des incompétents ont connecté son système de contrôle à internet???

    L'ensemble des fournisseurs d'équipements en automation (automates programmables, Scada ou autres) n'ont eu de cesse ces dernières années d'y ajouter des fonctions permettant la connexion à internet dans le seul but d'être IN, dans le vent, à la mode... parce que c'est cooooooooooool!!! Mais aucun ne s'est posé la question de la sécurité et encore moins les intervenants qui intègrent ces solutions dans le terrain.

    C'est ainsi que l'on se trouve actuellement avec des milliers de sites sensibles pouvant être hackés à distance sans que cela préoccupe personne... A quoi sert un fourgon de gendarmes devant une centrale nucléaire si le terroriste dont on a tellement peur se contente de mettre hors service le système de refroidissement de la centrale en restant derrière son PC?

  4. #4
    Membre éprouvé
    Avatar de TiranusKBX
    Homme Profil pro
    Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Inscrit en
    Avril 2013
    Messages
    1 476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2013
    Messages : 1 476
    Billets dans le blog
    6
    Par défaut
    Citation Envoyé par NSKis Voir le message
    A quand une centrale nucléaire qui nous "explose à la gueule" parce que des incompétents ont connecté son système de contrôle à internet???

    L'ensemble des fournisseurs d'équipements en automation (automates programmables, Scada ou autres) n'ont eu de cesse ces dernières années d'y ajouter des fonctions permettant la connexion à internet dans le seul but d'être IN, dans le vent, à la mode... parce que c'est cooooooooooool!!! Mais aucun ne s'est posé la question de la sécurité et encore moins les intervenants qui intègrent ces solutions dans le terrain.

    C'est ainsi que l'on se trouve actuellement avec des milliers de sites sensibles pouvant être hackés à distance sans que cela préoccupe personne... A quoi sert un fourgon de gendarmes devant une centrale nucléaire si le terroriste dont on a tellement peur se contente de mettre hors service le système de refroidissement de la centrale en restant derrière son PC?
    Pour le piratage à distance d'une centrale en France pour le moment ce n'est pas possible vus le degré de paranoïa sur les systèmes critique chez EDF mais pour le reste de leur services(dans le sens département d'entreprise) vus le nombre de PC qui tourne chez eux encore sous Windows 2000 bonjour les failles de sécurité ^^

  5. #5
    Membre chevronné Avatar de fenkys
    Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Octobre 2007
    Messages
    376
    Détails du profil
    Informations personnelles :
    Âge : 58
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Octobre 2007
    Messages : 376
    Par défaut
    Citation Envoyé par TiranusKBX Voir le message
    Pour le piratage à distance d'une centrale en France pour le moment ce n'est pas possible vus le degré de paranoïa sur les systèmes critique chez EDF mais pour le reste de leur services(dans le sens département d'entreprise) vus le nombre de PC qui tourne chez eux encore sous Windows 2000 bonjour les failles de sécurité ^^
    Ok pour EDF. Mais tu as les mêmes assurances pour le reste de la planête ? Une centrale qui explose fait pas mal de dégâts dans le pays même, mais aussi chez les voisins et les voisins des voisins.

  6. #6
    Membre actif
    Homme Profil pro
    Architecte réseau
    Inscrit en
    Mars 2016
    Messages
    114
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Architecte réseau
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mars 2016
    Messages : 114
    Par défaut
    Citation Envoyé par fenkys Voir le message
    Ok pour EDF. Mais tu as les mêmes assurances pour le reste de la planête ? Une centrale qui explose fait pas mal de dégâts dans le pays même, mais aussi chez les voisins et les voisins des voisins.
    Comment ça une centrale qui "explose"? Comment voudrais-tu qu'une centrale explose?

    Et si c'était le cas, quels dégâts voudrais-tu qu'elle fasse?

  7. #7
    Membre actif
    Homme Profil pro
    Architecte réseau
    Inscrit en
    Mars 2016
    Messages
    114
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Architecte réseau
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mars 2016
    Messages : 114
    Par défaut
    Citation Envoyé par TiranusKBX Voir le message
    Pour le piratage à distance d'une centrale en France pour le moment ce n'est pas possible vus le degré de paranoïa sur les systèmes critique chez EDF mais pour le reste de leur services(dans le sens département d'entreprise) vus le nombre de PC qui tourne chez eux encore sous Windows 2000 bonjour les failles de sécurité ^^
    Tu connais des réacteurs nucléaires français contrôlés par des PC? (connectés au réseau ou non)

    Ou même par des ordinateurs (programmable computer)?

  8. #8
    Membre éprouvé
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Mars 2015
    Messages
    1 111
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mars 2015
    Messages : 1 111
    Par défaut
    Citation Envoyé par secuexpert Voir le message
    Tu connais des réacteurs nucléaires français contrôlés par des PC? (connectés au réseau ou non)

    Ou même par des ordinateurs (programmable computer)?
    Ce type est un gag, c'est pas possible autrement.

    Allez, avouez quelqu'un s'est crée un compte bis pour nous faire une petite blague ?

  9. #9
    Membre Expert
    Avatar de Escapetiger
    Homme Profil pro
    Administrateur système Unix - Linux
    Inscrit en
    Juillet 2012
    Messages
    1 583
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 63
    Localisation : France, Hauts de Seine (Île de France)

    Informations professionnelles :
    Activité : Administrateur système Unix - Linux

    Informations forums :
    Inscription : Juillet 2012
    Messages : 1 583
    Par défaut
    Citation Envoyé par Victor Vincent Voir le message
    (...)L’équipe a d’abord noté que les ordinateurs de la société de traitement des eaux tournent sous d’anciens systèmes d’exploitation qui ne sont pas mis à jour et dont certains fonctionnent depuis plus de dix ans.

    L’équipe RISK a également trouvé que le réseau entier de la société tournait autour d’un seul équipement, un AS400, qui interconnecte le réseau interne de KWC au système SCADA qui gère le processus de traitement des eaux. En plus de cela, la machine AS400 était exposée sur internet, permettant d’assurer le trafic vers un serveur web où les clients de KWC peuvent consulter le coût de l’eau, les informations concernant leur niveau de consommation ou encore effectuer des paiements via des applications de paiement dédiées. Verizon a noté également qu’un seul employé de la société était en mesure de manier le système de l’AS400, ce qui rendait la tâche facile a des hackers potentiels qui tenteraient d’exécuter des instructions malveillantes quand cette personne se trouve hors service.
    (...)
    Qu'en pensez-vous ?

    Qu'une fois de plus, à force de vouloir faire des économies, on se retrouve avec des dangers publics, de la régression sur la maîtrise/maintenance des équipements,sur la transmission du savoir, etc...

    J'espère qu'à partir de l' audit sérieux (RISK Verizon) effectué, les dirigeants de cette société auront un procès en bonne et due forme et que des mesures adéquates avec communication publique seront prises, vérifiable par les citoyens concernés.
    « Developpez.com est un groupe international de bénévoles dont la motivation est l'entraide au sens large » (incl. forums developpez.net)
    Club des professionnels en informatique

    Liste des balises BB

  10. #10
    Rédacteur

    Avatar de autran
    Homme Profil pro
    Développeur Java
    Inscrit en
    Février 2015
    Messages
    1 241
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Var (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Développeur Java
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Février 2015
    Messages : 1 241
    Billets dans le blog
    55
    Par défaut
    La prévention, il n'y a que ça de vrai !
    Les risques pour la santé sont énormes. Rendez vous compte des milliers de gens boivent encore de l'eau du robinet.
    Je suis effrayé, je ne suis pas la veille de quitter mes 2 litres de coca-cola journaliers
    Développeur Java
    Site Web

  11. #11
    Candidat au Club
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Juin 2011
    Messages
    4
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Juin 2011
    Messages : 4
    Par défaut
    Citation Envoyé par autran Voir le message
    La prévention, il n'y a que ça de vrai !
    Les risques pour la santé sont énormes. Rendez vous compte des milliers de gens boivent encore de l'eau du robinet.
    Je suis effrayé, je ne suis pas la veille de quitter mes 2 litres de coca-cola journaliers
    Et le coca, tu pense qu'il est produit avec de l'eau minérale ?

  12. #12
    Membre extrêmement actif Avatar de petitours
    Homme Profil pro
    Ingénieur développement matériel électronique
    Inscrit en
    Février 2003
    Messages
    2 056
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Ingénieur développement matériel électronique
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2003
    Messages : 2 056
    Par défaut
    Bonjour

    La faute aussi aux "solutions" promues et encouragée autour du cloud.
    Ça choque de moins en moins de monde de déporter sur les serveurs finlandais de amazon web services le logiciel de pilotage de la performance d'une chaine de production. Solution web qui va interroger des capteurs via des passerelles web là où elle aurait pu recevoir les quelques infos pertinentes sans rendre critique la fiabilité du réseau...
    Pas plus tard que la semaine dernière je suis intervenu sur une chaine d'emballage en panne parce que internet en panne... les commerciaux qui ont vendu leur solution cloud à prix d'or chaque mois sont bons mais l'informatique à ici produit de la .erde. Au final l'appli en question n'utilise le cloud que pour générer des statistique de livraison ; pas besoin d'avoir accès aux capteurs et actionneurs de la chaine ni de piloter les flux !
    Cet article parle de sécurité mais avant tout il y a le fonctionnel qui est perverti aujourd'hui.

  13. #13
    Membre éprouvé
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Avril 2006
    Messages
    1 627
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2006
    Messages : 1 627
    Par défaut
    Le cloud est une autre question.

    Présentement se pose la question de la maintenance des SCADA. En général c'est déployé par une société pour répondre à un besoin technique, mais il n'y a pas de suivi/maintenance derrière. Un système de 10 ans d'âge est classique, on retrouve même du windows 2000 et du NT4 encore en production. Habituellement ce sont des systèmes sur des réseaux fermés, une maintenance à distance est donc impossible. Il y a aussi le problème de la culture du risque et de la protection des systèmes, pas forcément répandu chez les SSII et les intégrateurs. Le hic est que ce genre d'histoire peut se répéter pas mal de fois.

  14. #14
    Invité de passage
    Femme Profil pro
    pape n'aimant pas les censeurs
    Inscrit en
    Janvier 2010
    Messages
    803
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Vatican

    Informations professionnelles :
    Activité : pape n'aimant pas les censeurs

    Informations forums :
    Inscription : Janvier 2010
    Messages : 803
    Par défaut
    Citation Envoyé par Arnard Voir le message
    Présentement se pose la question de la maintenance des SCADA. En général c'est déployé par une société pour répondre à un besoin technique, mais il n'y a pas de suivi/maintenance derrière. Un système de 10 ans d'âge est classique, on retrouve même du windows 2000 et du NT4 encore en production. Habituellement ce sont des systèmes sur des réseaux fermés, une maintenance à distance est donc impossible. Il y a aussi le problème de la culture du risque et de la protection des systèmes, pas forcément répandu chez les SSII et les intégrateurs. Le hic est que ce genre d'histoire peut se répéter pas mal de fois.
    Exact, il n'y a pas de suivi et de maintenance pour la bonne et simple raison que le client ne veut pas le payer!!! L'automation/informatique industrielle ne fonctionne pas comme le monde de l'IT: Un coût forfaitaire pour développer et mettre en service l'installation de production (automates industriels et SCADA) à la mode "un petit tour et puis s'en vont" et puis on termine le projet. Prochain projet? Prochain sous-traitant!

    Vous ajoutez à cela des intervenants (souvent des électriciens) qui s'inventent "informaticien" pour gagner plus en se gardant la partie développement informatique: Ils ne connaissent pas la base du métier mais se limitent à "paramétrer" les équipements plutôt que de les "programmer". Résultat? Vous retrouvez même des bases de données avec le login/password par défaut

  15. #15
    Membre éprouvé
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Avril 2006
    Messages
    1 627
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2006
    Messages : 1 627
    Par défaut
    Base de données, applicatifs, session windows, automates, en général les mots de passes par défaut sont fonctionnels. La seule sûreté d'une telle installation est de ne pas être raccordée au net. Pour peu que des protocoles sans authentification soient utilisés, ou que l'authentification ne soit pas paramétrée, c'est open bar. Vous ne pouvez pas imaginer tout ce qu'on peut faire avec modbus quand on connait le sous-système

  16. #16
    Membre éprouvé
    Avatar de TiranusKBX
    Homme Profil pro
    Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Inscrit en
    Avril 2013
    Messages
    1 476
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur C, C++, C#, Python, PHP, HTML, JS, Laravel, Vue.js
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2013
    Messages : 1 476
    Billets dans le blog
    6
    Par défaut
    Citation Envoyé par Arnard Voir le message
    Vous ne pouvez pas imaginer tout ce qu'on peut faire avec modbus quand on connait le sous-système
    si j'ai déjà mis à l'arrêt une chaine de distribution de colis/paquets en accélérant le tapis roulant, les bras robotiques d'extraction se sont cognés et ça à servie de base pour les test de piratage de de synchronisme du dépôt le tout pour un petit 10cm/s en plus

  17. #17
    Membre averti
    Homme Profil pro
    Technicien réseaux et télécoms
    Inscrit en
    Octobre 2012
    Messages
    40
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Technicien réseaux et télécoms

    Informations forums :
    Inscription : Octobre 2012
    Messages : 40
    Par défaut
    ça pue le poisson d'Avril!

  18. #18
    Membre confirmé Avatar de gadj0dil0
    Profil pro
    Support technique
    Inscrit en
    Février 2007
    Messages
    133
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Support technique

    Informations forums :
    Inscription : Février 2007
    Messages : 133
    Par défaut Effrayant
    Effrayant

  19. #19
    Membre éclairé

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Avril 2006
    Messages
    666
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 85
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Service public

    Informations forums :
    Inscription : Avril 2006
    Messages : 666
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par secuexpert Voir le message
    Les sites sérieux disent tout le contraire de ce que tu racontes.
    Cette phrase à elle seule prouve à 100% qu'on a affaire à un troll. Je propose à tous d'arrêter d'user votre salive à répondre à cette personne.

  20. #20
    Membre confirmé Avatar de gadj0dil0
    Profil pro
    Support technique
    Inscrit en
    Février 2007
    Messages
    133
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Support technique

    Informations forums :
    Inscription : Février 2007
    Messages : 133
    Par défaut
    La discussion tourne maintenant autour du processus technique du refroidissement des centrales et ce n'est pas le sujet, il s'agit plus de l'intrusion dans les SI des centrales nucléaires. Sinon, "degré de paranoïa sur les systèmes critique chez EDF", de quoi parlez vous?

Discussions similaires

  1. Réponses: 64
    Dernier message: 15/02/2020, 19h39
  2. Des hackers iraniens ont créé de faux profils LinkedIn
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 4
    Dernier message: 23/10/2015, 16h30
  3. Réponses: 2
    Dernier message: 28/01/2006, 15h54

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo