インターネットに接続されたロックウェルPLCが狙われる
アメリカの水道システムにおいて、インターネットに接続されたプログラマブルロジックコントローラー(PLC)を標的としたサイバー攻撃が発生しました。この攻撃は、30以上の水道システムに影響を及ぼし、オペレーションに支障をきたしました。攻撃者は、ロックウェルオートメーションのMicroLogix 1100および1400 PLCを狙い、リモートでIPアドレスやパスワードを変更し、正当なオペレーターを監視や制御機能から排除しました。これにより、重要なサービスに影響が出る可能性があるため、関係者は直ちに対策を講じる必要があります。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ 攻撃者は、インターネットに接続されたロックウェルPLCを狙い、30以上の水道システムに影響を与えました。
- ✓ Forescoutの調査によると、アメリカには4,407台のインターネットに接続されたロックウェルPLCが存在し、そのうちの65%がアメリカにあります。
社会的影響
- ! この攻撃は、公共の水道システムに対する信頼を損なう可能性があります。
- ! 水道システムの運営に影響を与えることで、住民の生活に直接的な影響を及ぼす恐れがあります。
編集長の意見
解説
水道30超に影響──インターネット露出のロックウェルMicroLogixに対する設定改変で「見えず・触れず」の事態が顕在化しました
今日の深掘りポイント
- 目標は「破壊」より先に「運転者の排除(Loss of View/Control)」にありました。IPやパスワードを変えるだけで、現場の可視性と操作権を同時に落とせる現実を直視すべきです。
- 旧世代PLCの設計制約と、コロナ禍以降のリモート運用常態化が噛み合い、低コストで再現性の高い攻撃面が広がっています。
- 露出資産の棚卸しは「1回で終わり」ではなく「継続監査」が本丸です。変動する外部露出(クラウド移行、工事、保守ベンダー接続)を前提に、継続的発見と遮断の運用設計が要諦です。
- 日本の水道・下水を含む小規模事業体は人員と予算の制約が厳しく、ゼロからの高度化ではなく「遮断・最小権限・監視の3点セット」を素早く回すロードマップが現実解です。
はじめに
アメリカの複数水道システムで、インターネットに露出したロックウェルオートメーションのMicroLogix 1100/1400系PLCが狙われ、30を超える事業体に運用支障が出ました。攻撃者はリモートでIPやパスワードを変更し、正当なオペレータを監視・制御系から締め出しています。これは「可用性の阻害」を入り口に、プロセス安全や品質にも波及し得る、OTに固有の重大インシデントです。
Forescoutの観測では、インターネットに接続されたロックウェルPLCは米国内に偏在し(4,407台のうち約65%が米国)、同類の被害が拡大しやすい母集団が可視化されています。露出そのものが攻撃成功確率を跳ね上げるため、対応の優先順位は明確です。まずインターネットから切り離し、そのうえで最小権限のリモート運用へ軌道修正することが急務です。
本稿では、事実関係を整理しつつ、運用現場に刺さる「すぐやるべきこと」と、中長期に効く構造的対策を分けて提示します。
深掘り詳細
いま起きている事実
- 対象機器と影響
- 標的はロックウェルオートメーションのMicroLogix 1100/1400系PLCです。攻撃者はリモートからIPアドレスやパスワードを変更し、正当オペレータを監視・制御機能から排除しています。結果として30超の水道システムで運用支障が発生しています。
- 露出規模の示唆
- Forescoutの調査では、インターネットに接続されたロックウェルPLCが4,407台確認され、その約65%が米国内に集中しています。露出母集団の大きさが、攻撃の再現性と拡散性を後押ししています。
- 技術的な攻撃観点
- 露出した産業用プロトコル(例:EtherNet/IPやModbus TCP)に対する設定書き換えが鍵でした。ネット越しに到達でき、かつ認証・権限制御が弱い環境では、短時間で「視えない・触れない」状態へ追い込まれます。
出典: GBHackersによる報道(事実関係の一次報道として参照します)。
編集部のインサイト
- 目的合理性は「速さ」と「再現性」です。配水や処理施設の停止は派手ですが、IP変更や認証情報リセットは、検知を免れつつ運用を確実に鈍らせます。しかも、機種やロジックを深く理解しなくても達成できる低コスト手口です。
- MicroLogix級の旧世代機は、当時の設計要件(リアルタイム性、保守容易性)を優先しており、現代的な強固な認証・暗号化を標準で備えないケースが珍しくありません。結果として、露出=高リスクに直結します。
- 「リモート保守の利便」と「ゼロトラスト的な最小権限」はしばしばトレードオフに見えますが、ジャンプホスト経由・MFA・短命証明書・アクセス時間制限を土台にすれば、保守ベンダーの体験を壊さずに実装可能です。実装の骨格を設計し、ベンダー契約の要件に織り込むことが近道です。
- 露出の動的増減が見落としの温床です。工事や障害対応で一時的に穴を開け、そのままという事例はOTでもITでも繰り返されます。資産台帳の「静的正しさ」より、継続スキャンと差分アラートで「動的正しさ」を保つほうが成果が出ます。
脅威シナリオと影響
以下は、公開情報と一般的なOTの運用実態を踏まえた仮説ベースのシナリオです。MITRE ATT&CK for ICSのタクティクスに沿って整理します(シナリオは一例であり、環境により異なります)。
-
シナリオA:インターネット露出PLCへの設定改変による運転者排除
- Reconnaissance(外部探索):公開資産検索で露出PLCを特定。
- Initial Access(初期侵入):インターネット経由で産業用プロトコルの管理インターフェースにアクセス。
- Execution/Privilege Abuse(実行/権限濫用):設定書き換え(IP/パスワード、モード変更)。
- Persistence(永続化):管理用アカウントやリモート設定の置換。
- Defense Evasion(防御回避):アラーム・ロギングの無効化、管理情報の秘匿化。
- Impact(影響):Loss of View(監視喪失)、Loss of Control(制御喪失)、Impair Process Control(プロセス制御の劣化)。
- 期待される痕跡
- 異常な時間帯・送信元ASNからの設定変更トラフィック
- PLCの運転モード/構成値の短時間での連続変更
- 既存オペレータの認証失敗急増
-
シナリオB:保守用リモート接続の悪用からPLCへ横展開
- Reconnaissance:保守ベンダーのポータルやVPN終端を特定。
- Initial Access:弱い認証(使い回し、ブルートフォース)を突破。
- Lateral Movement(横移動):ジャンプホストやHMIから下位ネットワークへ。
- Execution:エンジニアリングソフトからのロジック/設定変更。
- Impact:シナリオA同様のLoss of View/Control。
- 期待される痕跡
- リモートアクセスの同時多発セッション
- 通常運用と異なる端末指紋・地理からのアクセス
- HMI/エンジニアリングWSのプロジェクトファイル改変
-
直接的・間接的影響
- 運用:配水・薬注・ポンプ制御の一時的な停止/逸脱リスク。
- 安全/品質:監視喪失は過剰塩素・濁度逸脱などの品質逸脱につながる懸念があります。
- レピュテーション/規制:公共インフラの信頼失墜、報告義務・罰則リスク。
- 波及:同型機・同設定の再現攻撃、保守ベンダーを介した連鎖被害。
セキュリティ担当者のアクション
即効策と構造策を分け、優先度順に提示します。現場で「すぐ回せる」順番に落とし込むことを意識しています。
-
0〜24時間(緊急遮断と可視化の回復)
- 露出遮断:インターネットから直接到達する産業用ポート(代表例:EtherNet/IP、Modbus TCP)を境界で即時DROPします。公開NATや一時開放の痕跡も棚卸しします。
- 接続経路の一本化:ベンダー/運用者のリモートはVPN+MFAのみに絞り、時間帯・元IPの許可リストを適用します。
- 監視復旧:PLC/RTUのモード・設定値のスナップショットを取得し、変更イベントの即時アラート(ネットワークIDSやSyslog)を有効化します。
- アカウント衛生:既知の共用/デフォルト/休眠アカウントを停止し、強制パスワードローテーションを実施します。
-
24〜72時間(被害範囲の特定と再発防止の初動)
- 影響評価:IP/パスワードの変更履歴、認証失敗の急増、異常な設定書き換えの有無を設備単位で棚卸しします。
- クリーンバックアップ:既知良のロジック/設定のオフラインバックアップを作成し、保管経路を分離します。
- 最小権限:ジャンプホストを単一化し、保守権限を「機能最小・期間限定・人限定」に見直します。
- 警戒ルール:以下の挙動に高優先度アラートを設定します。
- PLC運転モードの非計画変更
- 連続した書き込みトランザクションの短時間スパイク
- 管理アカウント属性の変更(有効/無効、権限昇格)
- 設備ごとの通常とは異なるCIDR/ASNからのアクセス
-
2〜8週間(構造的な耐性強化)
- セグメンテーション:Purdueモデルを参考に、レベル2以下(制御層)をL3(運用層)と物理/論理で分離し、双方向通信は必要最小の通信とポートに限定します。
- ゼロトラスト運用:MFA、端末健全性検査、短命証明書、時間制限付きアクセストークンなどをリモート保守の標準にします。
- 継続的露出監査:外向きスキャン(自社/第三者)を定期化し、差分アラートを運用プロセスに組み込みます。工事・障害対応後の「閉じ忘れ」チェックリストを徹底します。
- ベンダー連携:契約要件に「インターネット直公開の禁止」「ジャンプホスト経由」「操作ログの保全」「事故時の復旧SLO」を明記し、監査可能にします。
- 演習:Loss of View/Controlを前提にした机上/実地演習を実施し、現場が「見えない・触れない」時の安全側停止・手順切替の習熟を高めます。
-
日本の事業体への補足
- 小規模水道の現実解は「遮断・最小権限・監視」の3点セットをまず形にすることです。高価なソリューション導入前に、境界遮断とVPN+MFA、バックアップ/変更監視の整備で大半のリスクは圧縮できます。
- 共同運用(広域連携・第三者SOC)で、監視・露出スキャン・ベンダー管理の共通基盤を持つと、コスト/人材の制約を超えやすくなります。
-
メトリクスを踏まえた総合所見
- 本件は影響範囲・再現性・即時性がいずれも高く、実運用に直撃するタイプの事案です。一方で、露出遮断と最小権限化でリスク低減余地が大きいのも事実です。危機感だけでなく「手順に落とせる」行動計画にすぐ変換できるテーマです。被害最小化の分水嶺は、資産の継続可視化と、外部到達面(ポート/経路/アカウント)の恒常的な引き締めにあります。
参考情報
本件の本質は「設計思想と現代運用のねじれ」を攻撃者に突かれたことにあります。便利の代償を可視化し、遮断と最小権限と監視で“ねじれ”を丁寧にほどくことが、最短の防御です。現場は今日から変えられます。
背景情報
- i プログラマブルロジックコントローラー(PLC)は、工業オートメーションにおいて重要な役割を果たしています。これらのデバイスは、製造や水処理などのプロセスを制御するために使用されますが、インターネットに接続されることで、外部からの攻撃に対して脆弱になります。特に、ロックウェルオートメーションのMicroLogixシリーズは広く使用されており、攻撃者にとって魅力的なターゲットとなっています。
- i 最近の攻撃では、攻撃者がリモートでPLCの設定を変更し、正当なオペレーターを排除する手法が用いられました。これにより、システムの可視性が失われ、重要なサービスが影響を受ける可能性があります。特に、CVE-2017-16740のような既知の脆弱性が悪用されるリスクが高まっています。