Mais de 4.100 PLC expostos à Internet O risco real para plantas de água e de depuração

Autor: Publicada 4 min de lectura 145 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Os recentes incidentes que afetaram plantas de água e depuração nos Estados Unidos destacaram uma realidade preocupante:. Os serviços públicos realizados por empresas de segurança mostram mais de 4.100 dispositivos EtherNet/IP expostos a nível global e milhares em EE. Enquanto investigações pontuais encontraram controladores em cidades que sofreram interrupções operacionais. Que tantas unidades apareçam conectadas sem filtros ou isolamento não é uma falha teórica: é uma configuração que facilita o acesso e a manipulação remota.

Um ponto crítico que convém entender é que nem sempre é preciso explorar uma vulnerabilidade de dia zero para provocar danos. De acordo com análises setoriais, os atacantes conseguiram, em alguns casos, mudar endereços IP e colocar senhas em PLC já alcançáveis, com o que os operadores perderam visibilidade ou controle de equipamentos conectados. A exposição do EtherNet/IP no porto 44818 pode oferecer um caminho não autenticado para identificar e, dependendo da configuração, reescrever parâmetros de controle, o que torna uma má arquitetura de acesso em um vetor eficaz sem necessidade de complexas cadeias de exploração.

Mais de 4.100 PLC expostos à Internet O risco real para plantas de água e de depuração
Imagem gerada com IA.

Além da exposição na Internet, há outra variável que agrava o risco: a grande proporção de PLC detectados sobre redes de operadores móveis. As análises mostram que operadores de grande tamanho concentram boa parte desses endpoints, o que sugere que modems celulares mal configurados ou compartilhados entre vários clientes podem servir como ponto de entrada replicado. Os avisos públicos de agências como o FBI e a EPA têm instado a reforçar a autenticação de modems e a isolar o acesso remoto através de APN privados, VPN ou arquiteturas equivalentes.

Em termos técnicos concretos, alguns dos controladores expostos executavam firmware vulnerável a CVE-2017-16740, um overflow em Modbus TCP que Rockwell corrigiu anos atrás. Actualizar o firmware continua a ser necessário, mas não suficiente: as atualizações reparam falhas pontuais; a exposição pública do PLC é inaceitável, embora o firmware esteja adesivo. Para recuperações de incidentes, Rockwell publicou guias para restaurar a MicroLogix 1100/1400 a valores de fábrica e reaplicar projetos conhecidos, mas essa via exige cópias sem conexão do lógico do controlador, um requisito operacional que muitos operadores não cumprem.

As implicações para a gestão de riscos são amplas. Um PLC manipulado em uma planta de água pode alterar bombas, válvulas ou processos de tratamento, com impacto direto na continuidade do serviço e segurança pública. Também existe o risco de compromissos repetidos quando fornecedores externos replicam configurações vulneráveis entre clientes. A essência do problema é de arquitetura e governança: inventário, segmentação e controle de acesso devem predominar sobre adesivos isolados.

Mais de 4.100 PLC expostos à Internet O risco real para plantas de água e de depuração
Imagem gerada com IA.

As ações urgentes que deveriam implementar operadores e responsáveis por infra-estruturas críticas incluem retirar imediatamente os PLC do acesso público, bloquear ou filtrar o porto EtherNet/IP (44818) em perímetros expostos, e migrar o acesso remoto a canais privados e autenticados. É imprescindível manter cópias offline e versionadas da lógica do controlador (project files), ativar registros e detecção de mudanças na ladder logic, e implantar monitorização contínua e exercícios de integridade para detectar modificações em projetos de controle. As configurações de terceiros devem ser auditadas e endurecer para evitar “efeitos domino” entre clientes que compartilham o mesmo modelo de rede.

Para aqueles que gerem a segurança técnica e a direção de risco, também é fundamental coordenar com autoridades e forças de segurança e responder com planos de contingência que incluam notificação e recuperação. Os recursos oficiais e bases de dados de vulnerabilidades são úteis para priorizar ações: você pode consultar a entrada pública da NVD sobre CVE-2017-16740 para detalhes técnicos e referências, bem como a documentação de agências que publicam guias para sistemas industriais e de controle. CVE-2017-16740 em NVD e a web de boas práticas para sistemas de controle da CISA oferecem pontos de partida para formação e endurecimento. Guias e avisos da CISA sobre ICS e a investigação sectorial dos fabricantes e fornecedores ajudam a traduzir estas recomendações em políticas operacionais. Forescout e outros fornecedores de visibilidade de ativos industriais também publicam análises que podem enriquecer os inventários e os exercícios de detecção.

Em suma, o incidente não deve ser lido apenas como uma falha pontual de segurança: é um lembrete de que a digitalização de infra-estruturas físicas obriga a aplicar princípios de segurança de redes a sistemas historicamente concebidos para ambientes isolados. Desligar, segmentar, autenticar e conservar cópias offline do controle lógico são medidas que reduzem o risco hoje; construir uma governação que impeça de voltar a cometer os mesmos erros é a tarefa de médio prazo.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.