CEVIU Logo
Voltar
Mais de 4.400 PLCs Rockwell Expostos Online, 22 em Cidades Atacadas

Alerta Crítico: Mais de 4.400 PLCs Rockwell Expostos na Internet

Aprofundamento CEVIU

Aprofundamento

A exposição de mais de 4.400 Controladores Lógicos Programáveis (PLCs) da Rockwell Automation na internet revela uma falha persistente de segurança operacional. Esses dispositivos, essenciais para o controle de processos industriais, estão acessíveis publicamente através da porta EtherNet/IP 44818. Essa porta, quando não isolada corretamente, permite que atacantes identifiquem os controladores ou, em casos mais graves, gravem configurações, causando perda de visibilidade e controle.

O problema não decorre de uma vulnerabilidade complexa, mas da simples falta de segmentação de rede. Muitos desses PLCs, incluindo modelos MicroLogix 1400 e 1100, são encontrados em redes de operadoras móveis. A recomendação clara é tirar esses controladores da internet pública, utilizando VPNs ou APNs privadas para acesso remoto seguro e aplicando o comunicado SD1790 da Rockwell para recuperação de sistemas comprometidos.

O que mudou

A situação atual mostra que a vulnerabilidade dos PLCs Rockwell à exposição pública persiste. Em abril de 2026, o CEVIU News noticiou que a Censys havia identificado 5.219 PLCs Rockwell/Allen-Bradley expostos na internet. Os números de agora, de 4.407 pela Forescout e 4.148 pela Censys, indicam que, apesar dos alertas, o problema de exposição não foi resolvido de forma definitiva, oscilando mas permanecendo em patamares alarmantes.

Além disso, o alerta anterior, "Agências dos EUA alertam: Atores ligados ao Irã atacam PLCs de infraestrutura crítica" (9 de abril de 2026), já apontava para o risco de atacantes visarem esses dispositivos expostos. Embora não haja atribuição confirmada para os recentes ataques a sistemas de água, a natureza da vulnerabilidade (exposição direta e manipulação de configurações, como mudar IPs ou senhas) é consistente com os vetores de ataque previamente mencionados. A descontinuação do MicroLogix 1100 em abril de 2022, com sua presença contínua em redes expostas, sublinha a dificuldade em desativar ou proteger sistemas legados.

Por que isso importa

A exposição desses PLCs representa um risco direto à segurança nacional e à vida das pessoas. Sistemas de água, energia e outras infraestruturas críticas dependem desses controladores. Um ataque bem-sucedido pode resultar em interrupções graves, contaminação de água ou até acidentes físicos. A simplicidade do vetor de ataque, que não exige exploração de vulnerabilidades complexas, torna a ameaça ainda mais urgente.

Para as organizações, isso é um lembrete contundente da importância da segmentação de rede e da gestão rigorosa de acesso remoto. A conformidade com políticas de segurança da informação não é apenas uma formalidade, mas uma defesa essencial contra incidentes que podem ter consequências desastrosas. A falha em proteger esses dispositivos pode acarretar perdas financeiras, danos reputacionais e sanções regulatórias.

Linha do tempo

  1. FBI e CISA alertam sobre ataques a PLCs por atores iranianos.

  2. Censys identifica mais de 5.000 PLCs Rockwell/Allen-Bradley expostos.

  3. Início dos incidentes reportados em utilidades de água nos EUA.

  4. FBI e EPA emitem alerta sobre ataques a sistemas de água.

  5. Forescout revela mais de 4.400 PLCs Rockwell expostos publicamente.

Perguntas frequentes

O que é a porta EtherNet/IP 44818 e por que ela é um problema?

A porta EtherNet/IP 44818 é um canal de comunicação padrão para Controladores Lógicos Programáveis (PLCs) da Rockwell Automation. Quando essa porta está aberta e acessível publicamente na internet, ela permite que um atacante identifique o controlador e, dependendo da configuração do dispositivo, reescreva suas configurações sem autenticação, comprometendo a operação.

Qual a conexão entre os PLCs expostos e os ataques a sistemas de água nos EUA?

A Forescout identificou 22 PLCs da Rockwell expostos em cidades americanas que foram alvo de ataques recentes a suas utilidades de água. Embora não se confirme que esses PLCs específicos foram comprometidos, a exposição direta permite ataques que alteram endereços IP ou senhas, causando perda de controle e visibilidade, impactando diretamente esses sistemas críticos.

O que as organizações podem fazer para proteger seus PLCs Rockwell?

As organizações devem isolar imediatamente esses controladores da internet pública, utilizando Redes Privadas Virtuais (VPNs) ou APNs para acesso remoto seguro. É crucial seguir as recomendações de segurança da Rockwell, como o comunicado SD1790, para redefinir e recuperar sistemas. Também é fundamental aplicar forte autenticação e manter os firmwares atualizados, embora a atualização não elimine a necessidade de isolamento de rede.

Os ataques aos PLCs envolvem vulnerabilidades complexas?

Não necessariamente. A principal questão não é uma vulnerabilidade de software complexa, mas sim a má configuração e a exposição direta dos PLCs na internet. Os atacantes podem se aproveitar dessa acessibilidade para simplesmente mudar configurações, como endereços IP ou senhas, sem precisar explorar falhas sofisticadas. No entanto, alguns dispositivos MicroLogix podem ser suscetíveis à CVE-2017-16740, uma vulnerabilidade de buffer overflow.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
07 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser