産業制御システムへの攻撃にも使えるツールが一般サイトで販売(トレンドマイクロ) | ScanNetSecurity
2024.04.26(金)

産業制御システムへの攻撃にも使えるツールが一般サイトで販売(トレンドマイクロ)

トレンドマイクロは、リサーチペーパー「製造業特有のサイバーセキュリティリスク ~インダストリー4.0における脅威と対策~」を公開した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
インターネット上で販売されているPLCのパスワード解析ツールの画面例
インターネット上で販売されているPLCのパスワード解析ツールの画面例 全 3 枚 拡大写真
トレンドマイクロ株式会社は9月25日、リサーチペーパー「製造業特有のサイバーセキュリティリスク ~インダストリー4.0における脅威と対策~」を公開した。なお、調査内容の概要は、同社のIoTセキュリティに関する情報提供サイト「IoT Security Headlines」にて公開している。

同社の調査によると、産業制御システム(ICS)/監視制御システム(SCADA)に特化したハッキングツールがインターネット上で販売されていることを確認した。誰でもアクセスできるWebサイトにおいて、PLCのハッキングツールが50米ドル~100米ドル(5,400円~10,800円)で販売されていた。ツール自体は正当な目的で使用されるものであるが、サイバー攻撃者により産業制御システムへの攻撃に悪用される可能性もある。

今回の調査でも、直接インターネットに接続され、外部から認証なしでアクセス可能な産業制御システムが確認された。外部から認証なしでアクセス可能な折り曲げ工具のHMI(Human Machine Interface)も含まれていた。こうした機器は、操作可能な状態のまま露出していることも考えられ、その場合には第三者が外部から製造用機器の値を改ざんしたり、不正なコマンドを送信することが可能となる。

生産設備のシステムが不正に変更されると、生産活動の遅延や停止、生産品への悪影響などにつながる懸念がある。同社では基本的な対策として、自社設備の棚卸しを行い、運用上その機器がインターネットに接続したり、外部から遠隔管理を行う必要性があるかを検討することが必要としている。また、インターネットに接続する必要がある場合には、技術的なアクセス制限対策を行ったり、運用上のルールを策定したりすることを勧めている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  3. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  4. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  9. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  10. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

ランキングをもっと見る