In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
L’intrusione e i file raccolti
Una società statunitense che lavora sui sistemi di automazione di clienti industriali è stata il punto d’ingresso di un attacco ricostruito dall’FBI. L’accesso risale a marzo e aprile 2025 e riguarda un fornitore di servizi anche per utility elettriche e trasporti. FBI e CISA richiamano ora l’attenzione sul rischio che i dati dei clienti, raccolti nella rete del fornitore, possano essere usati per altri attacchi.
Durante la permanenza nella rete, gli attaccanti hanno cercato termini come "customers" e "SCADA" e creato nove file .zip contenenti circa 800 file, presumibilmente per esfiltrazione, tra cui informazioni SCADA dei clienti, dettagli sui dispositivi ICS e schemi. Questi dati potrebbero essere usati per attacchi futuri contro gli ambienti operativi.
I rischi degli integratori di terze parti
La fact sheet congiunta di FBI e CISA evidenzia che gli integratori ICS di terze parti possono introdurre vulnerabilità di sicurezza negli ambienti dei clienti, esponendo sistemi e servizi non configurati secondo i requisiti di sicurezza del cliente. I rischi includono problemi nella supply chain se non vengono applicati requisiti chiari per l'approvvigionamento e la gestione dei componenti.
Gli integratori che operano e ospitano dati fuori dagli Stati Uniti possono essere soggetti a leggi diverse sulla gestione dei dati, che potrebbero non soddisfare le esigenze di sicurezza delle infrastrutture critiche USA. Il principio del minimo privilegio (PoLP) è raccomandato per limitare l'accesso di utenti, processi e sistemi solo a quanto necessario.
Raccomandazioni per la valutazione del rischio
FBI e CISA raccomandano ai gestori di infrastrutture critiche di condurre valutazioni del rischio prima di introdurre integratori di terze parti, considerando: quali dati l'integratore memorizza o a cui ha accesso, dove sono conservati i dati (anche in relazione a leggi straniere), se l'integratore ha accesso remoto per supporto operativo e se l'organizzazione può operare in modo indipendente se l'integratore viene compromesso.
Per ridurre il rischio, le agenzie suggeriscono di includere requisiti di cybersecurity e supply chain nei contratti, valutare i dispositivi esposti a internet, monitorare e registrare l'accesso remoto, richiedere un inventario di software e hardware forniti dall'integratore e mantenere procedure per le operazioni manuali.



