Un escaneo de Forescout detectó 4.407 PLC de Rockwell Automation expuestos a internet en todo el mundo, de los cuales 2.844 están en EE.UU. De estos, 22 se encuentran en ciudades afectadas por ataques cibernéticos y 19 operan bajo la misma red de un operador de red móvil. Forescout indicó que los atacantes no aprovecharon una vulnerabilidad de seguridad para acceder a los dispositivos afectados, sino que estos ya estaban accesibles. Los atacantes cambiaron las direcciones IP y configuraron contraseñas, lo que provocó que los operadores perdieran la visibilidad y el control sobre los dispositivos.
El análisis de Forescout no explica cómo los atacantes encontraron, seleccionaron o accedieron inicialmente a sus objetivos. Sin embargo, la exposición del puerto 44818 de EtherNet/IP crea un camino sin autenticación que, dependiendo de la configuración del dispositivo, permite a los atacantes identificar un controlador o escribir sus configuraciones. Forescout descubrió que más del 70% de los controladores expuestos en EE.UU. están en redes de grandes operadores de redes móviles. El FBI y la EPA recomiendan la autenticación fuerte, actualizaciones y registro de logs para módems celulares, y sugieren aislar el acceso remoto con una APN privada, VPN u otra arquitectura similar.
