🔥 この記事の詳細
2026-09-22 更新
C
月内に

海外のダークウェブフォーラムにて、韓国・蔚山(ウルサン)地域の産業制御システム(ICS)へのアクセス権限が販売されていること

事案🌐 英語ソース
📅 2026-09-22📰 dailysecu
📌 一言でいうと
海外のダークウェブフォーラムにて、韓国・蔚山(ウルサン)地域の産業制御システム(ICS)へのアクセス権限が販売されていることが確認されました。販売者は、KT産業網に接続されたロクウェルオートメーション製CompactLogix 5333ER PLCを標的としており、認証なしで制御タグの読み書きが可能であると主張しています。事実であれば、産業施設の物理的な制御に影響を及ぼす深刻なリスクとなります。
🔍該当判定
  • ロクウェル・オートメーション社製のPLC(CompactLogix 5333ER / 1769-L33ER)を導入している
  • 工場や倉庫などの産業制御システム(ICS)をKT(韓国電気通信)の産業用ネットワークに接続して利用している
  • PLCの制御タグ(データ)へのアクセスに、パスワードなどの認証設定をかけていない
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 外部からPLCへの直接的なネットワークアクセスを遮断し、VPNや踏み台サーバー経由のアクセスに制限すること。 2. PLCの認証設定およびアクセス制御リスト(ACL)を再確認し、不要なプロトコル(SNMP, Modbus TCP等)を無効化すること。 3. 産業用ネットワークのトラフィックを監視し、不審な読み書き操作がないか確認すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Rockwell Automation CompactLogix PLC の不正アクセス権限販売について

お疲れさまです。ダークウェブでのICSアクセス権限販売に関する情報共有です。

■ 概要
海外のダークウェブフォーラムにて、韓国・蔚山地域の産業網(KT網)に接続されたRockwell Automation製CompactLogix 5333ER PLCのアクセス権限が販売されています。攻撃者はSNMP、CIP、Modbus TCP Gateway等を介して、認証なしで制御タグのRead/Writeが可能であると主張しています。

■ 影響範囲
- 対象製品: Rockwell Automation CompactLogix 5370 L3 (1769-L33ER/A)
- 影響を受ける環境: 外部ネットワークからPLCへ直接アクセス可能な構成の産業制御ネットワーク

■ 対応手順
1. 産業用コントローラーがパブリックインターネットや信頼できないネットワークに直接露出していないか確認してください。
2. PLCの認証設定を有効にし、デフォルト設定のまま運用されていないか確認してください。
3. 不要なサービス(SNMP等)を停止し、通信許可リスト(ACL)を厳格に適用してください。

■ 参考情報
- 記事ソース: dailysecu

対応優先度: 高
対応期限: 速やかに確認
Subject: [Alert] Sale of Access Credentials for Rockwell Automation CompactLogix PLC

Dear Team,

We are sharing information regarding the sale of ICS access credentials on the dark web.

■ Overview
An actor identified as 'breacher12' is selling access to a Rockwell Automation CompactLogix 5333ER PLC located in Ulsan, South Korea, connected via the KT industrial network. The seller claims that control tags can be read and written without authentication via SNMP, CIP, and Modbus TCP Gateway.

■ Scope
- Affected Product: Rockwell Automation CompactLogix 5370 L3 (1769-L33ER/A)
- Affected Environment: ICS networks where PLCs are directly exposed to external or untrusted networks.

■ Recommended Actions
1. Verify that industrial controllers are not directly exposed to the public internet or untrusted zones.
2. Ensure that PLC authentication is enabled and default credentials are changed.
3. Disable unnecessary services (e.g., SNMP) and implement strict Access Control Lists (ACLs).

■ Reference
- Source: dailysecu

Priority: High
Deadline: Immediate review