Сантехника Отопление Кондиционирование

Атака на водоканалы США

131 0
17:39 13 августа 2026

Серия кибератак на американские предприятия водоснабжения и водоотведения, начавшаяся 27 июля 2026 года, обнажила базовую проблему отраслевой автоматизации: программируемые логические контроллеры, управляющие насосами, задвижками и дозированием реагентов, оказались доступны из публичной сети без какой-либо защиты.

Первым масштаб инцидента зафиксировал штат Миннесота. 28 июля профильное ведомство Minnesota IT Services сообщило о скоординированной атаке более чем на 30 систем водоснабжения. Операционные нарушения подтвердили четыре муниципалитета. В городе Брейам вредоносное ПО, доставленное через беспроводное соединение, остановило управление водопроводной станцией; в Плимуте пострадавшее оборудование — две водонапорные башни и 14 канализационных насосных станций — было подключено через сотовые модемы.

Через двое суток ситуацию квалифицировали федеральные ведомства. В совместном предупреждении ФБР и EPA от 30 июля указано, что с 27 июля об инцидентах сообщили водоканалы как минимум семи штатов, а целью злоумышленников стали контроллеры Rockwell Automation / Allen-Bradley серий MicroLogix 1100 и 1400. К 4 августа перечень расширился как минимум до двенадцати штатов; в публичный список добавились Джорджия и Южная Дакота, а 5 августа Нью-Джерси подтвердил атаки на два муниципальных водоканала.

Техника атаки примитивна и именно поэтому показательна. По данным совместного бюллетеня, нападавшие обращались к контроллерам напрямую через интернет по протоколу EtherNet/IP (порт 44818), после чего переписывали IP-конфигурацию и административные пароли устройств. Оператор в результате терял и наблюдение, и управление оборудованием. Среди зафиксированных эксплуатационных последствий ФБР называет падение давления и подтопления. Падение давления в сети — риск подсоса грунтовых вод через неплотности, то есть потенциальная угроза санитарной безопасности, а не только доступности услуги. Как минимум в одной организации после обнаружения расхождений в релейной логике на нескольких объектах выявили изменённые проектные файлы контроллеров.

Ни уязвимости нулевого дня, ни специализированного вредоносного ПО для этого не потребовалось. Атаки опирались исключительно на то, что контроллеры MicroLogix 1100 и 1400 были доступны напрямую из сети.

Масштаб экспозиции оценили исследователи Vedere Labs компании Forescout. Запрос в поисковой системе Shodan от 3 августа 2026 года вернул 4407 устройств с открытым портом 44818: 65 % в США, 12 % в Канаде, 3 % в Испании. Более половины из них находятся в сетях крупных операторов мобильной связи, то есть подключены через сотовые модемы — ровно так, как описано в бюллетене ФБР и EPA. Среди устройств из США доля таких превышает 70 %. На MicroLogix 1400 приходится 50 % найденных контроллеров, на MicroLogix 1100 — 8 %, ещё 22 % занимает CompactLogix 1769 и 8 % — ControlLogix 5590. В городах, пострадавших от атак, обнаружено 22 контроллера, доступных из интернета, причём 19 из них работали в сети одного и того же мобильного оператора. Помимо самих контроллеров исследователи нашли просроченные сертификаты, неснятые с обслуживания имена узлов удалённого доступа и заброшенные серверы — признак того, что муниципальные предприятия не имеют полной инвентаризации собственных активов.

Отраслевая статистика при этом улучшается, но недостаточно быстро: исторический ряд Forescout показывает снижение на 47 % относительно пика в 7814 устройств в марте 2020 года и минимум в 4169 устройств в июне 2026 года, после чего показатель снова вырос до 4407.

Публичной атрибуции нет. Forescout никого не называет и отмечает, что масштаб и скорость активности больше соответствуют массовому сканированию и перечислению доступных устройств, чем целевой многомесячной операции. Часть американских официальных лиц и исследователей склоняется к иранскому следу, но следствие ФБР и EPA продолжается.

Отдельно стоит зафиксировать организационный контекст: по данным EPA, 70 % проверенных с 2023 года систем водоснабжения нарушали требования Закона об инфраструктуре водоснабжения 2018 года в части разработки и актуализации оценок рисков. Иными словами, речь не о технологическом прорыве атакующих, а о накопленном долге по кибергигиене на тысячах небольших муниципальных объектов.

Практические выводы применимы и за пределами США. Контроллеры АСУ ТП не должны быть доступны напрямую из публичной сети; сотовые шлюзы следует переводить на приватные APN или защищённый VPN с отключённым публичным администрированием; удалённый доступ — только через шлюз с многофакторной аутентификацией и персональными учётными записями. Отдельная рекомендация — устанавливать физический переключатель режима контроллера в положение Run, что блокирует удалённое изменение логики и конфигурации. Наконец, базовое условие всего перечисленного — актуальный реестр активов: защитить можно только то, о существовании чего известно.

Читайте по теме:
Комментарии
  • В этой теме еще нет комментариев
Добавить комментарий

Ваше имя *

Ваш E-mail *

Текст комментария