米国ガソリンスタンドのタンクリーダーの脆弱性
重要インフラのセキュリティは、侵害が発生するまでしばしば見過ごされます。最近の報告によると、イランと関係があるとされるハッカーが米国のガソリンスタンドの自動タンクゲージ(ATG)システムに侵入したとされています。この侵害は、燃料レベルを監視し燃料供給を管理するインフラにおける重大な脆弱性を浮き彫りにし、基本的なサイバーセキュリティ衛生の体系的な失敗を露呈しています。
侵害の性質
報告によれば、攻撃者はオンラインのままでパスワードによる保護が全く施されていないATGを悪用しました。これは新しい脆弱性ではなく、サイバーセキュリティ研究者は10年間にわたりインターネットに面したATGについて警告してきました。2015年、セキュリティ企業Trend Microは、モックATGシステムをオンラインに配置してハニーポットを作成する実験を行い、すぐに親イラングループを引き付けました。
さらに、Sky Newsの2021年の報告は、イスラム革命防衛隊(IRGC)の内部文書を引用し、ATGをガソリンスタンドに対する破壊的サイバー攻撃の潜在的標的として特に指摘しています。これらの警告にもかかわらず、多くのシステムは依然として同じ基本的な欠陥、すなわち認証とパスワード保護の欠如にさらされています。
ATG操作の潜在的影響
これらのATGに関連するリスクは単なる理論的なものではありません。システムの操作は、いくつかの重大な失敗につながる可能性があります:
- 不正確な容量表示: ハッカーが報告された燃料レベルを操作できる場合、保有資源の評価が誤りとなり、燃料供給の物流に失敗を招く可能性があります。
- タンク漏れ: システムの操作が物理的なタンク漏れを引き起こす可能性があり、環境危険や安全リスクを生じさせる懸念があります。
反論と地政学的文脈
セキュリティ侵害は重大な脅威として報告されていますが、一部の観察者は影響は限定的であると主張しています。トラック運転手がタンク測定に使用する物理的なスティックと同様のアナログ手段が堅牢なバックアップメカニズムを提供し、デジタル侵害に関係なく燃料レベルの正確性を保てると示唆する声もあります。
しかし、これらの攻撃を取り巻く地政学的緊張は、政治的状況によってさらに複雑化しています。一部の批評家は、これらの報告が政府によって拡大され、さらなる敵対行為を正当化したり、外国からの侵略という物語を作り出すために利用されていると主張しています。
"アメリカ人は、給油しようとする車列のニュース映像を見ることほど好きなものはありません。そして政府はそれをイラン侵攻の口実として利用するでしょう。"
政治的な枠組みに関係なく、技術的な現実は変わりません。産業制御システム(ICS)やATGのような重要インフラコンポーネントは、国家支援型アクターが容易に悪用できる同じ同じ基本的なセキュリティ欠陥にさらされたままであることが多いです。米国ガソリンスタンドのタンクリーダーの侵害は、インターネットに面したシステムを同じ同じ公共ウェブから除去し、強力な認証を実装するなど、同じ同じ基本的なセキュリティ慣行—例えば、インターネットに面したシステムを同じ同じ公共ウェブから除去し、強力な認証を実装すること—は、同じ同じ基本的なセキュリティ慣行—例えば、インターネットに面したシステムを公共ウェブから除去し、強力な認証を実装すること—が国家の安全保障にとって不可欠です。