Более 100 систем водоснабжения подверглись кибератакам в июле

кибератаки водоснабжение Cisa плк иран кибербезопасность theregister.com

Узнайте, как CISA раскрыла масштаб июльских кибератак: более 100 систем водоснабжения в США взломаны через ПЛК. Эксперты предупреждают: это пробные запуски для более крупной атаки. Читайте о рекомендациях по защите критической инфраструктуры.

Правительство США раскрыло, что в ходе кибератак в июле злоумышленники нацелились на более чем 100 систем водоснабжения, подключенных к интернету. Это первый случай, когда федеральные власти назвали точное число цифровых вторжений, однако они пока не приписали эту кампанию какой-либо конкретной группе, хотя широко подозревается связь с Ираном.

«В июле 2026 года CISA наблюдала вредоносную киберактивность, направленную на более чем 100 систем с доступом в интернет в секторе водоснабжения и водоотведения (WWS), как правило, через программируемые логические контроллеры (ПЛК), подключенные напрямую к сотовому модему», — заявило ведущее киберзащитное агентство Америки, добавив, что прямое подключение ПЛК к интернету «может создавать значительные риски для безопасности».

Предполагаемые иранские хакеры в июле атаковали объекты водоснабжения и водоотведения как минимум в дюжине штатов, включая ПЛК с доступом в интернет. Хотя ни федеральные, ни местные власти не назвали все 12 штатов, известно, что кибератаки произошли в основном на небольших сельских коммунальных предприятиях в Миннесоте, Мичигане, Джорджии, Южной Дакоте и Нью-Джерси.

«Это очень серьезно. Бросается в глаза не какой-то отдельный инцидент, а масштаб», — заявил The Register Мэтт Хартман, главный стратегический директор Merlin Group и бывший исполняющий обязанности главы киберподразделения CISA.

«Более 100 систем водоснабжения с активами, доступными через интернет, были атакованы за один месяц, что указывает на системную уязвимость всего сектора, а не на череду изолированных невезучих целей», — сказал Хартман. «Значительная часть этой инфраструктуры работает на операционных технологиях, созданных для закрытых физических сред. Они никогда не проектировались в расчете на доступность из открытого интернета».

Джон Галлахер, вице-президент Viakoo, поставщика решений кибербезопасности для ОТ и IoT, сообщил нам, что хотя 100 систем — это небольшая доля, всего около 0,5 процента коммунальных предприятий водоснабжения в США, «реальная угроза в том, что это пробные запуски для более масштабной атаки».

Хотя более 100 инцидентов с водоснабжением произошли в июле, всего на прошлой неделе пять федеральных агентств США предупредили, что злоумышленники используют сгенерированные ИИ эксплойт-скрипты для взлома подключенных к интернету ПЛК Siemens S7 Series на объектах водоснабжения, производства, энергетики и других критически важных объектах.

«Похоже, это продолжение той же серии действий, которую мы подозреваем в связи с Ираном и которая направлена на ПЛК», — заявила The Register неделю назад Синтия Кайзер, старший вице-президент Halcyon Ransomware Research Center.

«Связанные с Ираном субъекты и противники активно нацеливаются на широкий спектр операционных технологий, потому что эти ПЛК лежат в основе жизненно важных систем здравоохранения, безопасности и критической инфраструктуры общества», — добавила Кайзер, бывший заместитель помощника директора киберподразделения ФБР.

Хотя сторонние аналитики в значительной степени возлагают вину за вторжения на Иран, федеральное правительство не приписало атаки кому-либо.

«Атрибуция в киберинцидентах по своей природе сложна и часто требует времени. Противники намеренно запутывают свою инфраструктуру, используют одни и те же инструменты и методы и направляют активность через скомпрометированные системы, поэтому правительству необходимо проявлять осмотрительность, прежде чем публично назначать ответственных», — сказал Хартман.

«В данном случае CISA сделала самое важное: быстро передала оперативную информацию операторам водного сектора, чтобы они могли защитить свои системы», — добавил он. «С точки зрения защитника, вопрос “кто” в краткосрочной перспективе менее важен, чем понимание того, как происходят атаки, и принятие мер для их остановки».

В своей рекомендации CISA посоветовала организациям отключить ПЛК от интернета и обеспечить, чтобы любой удаленный доступ осуществлялся через VPN или шлюзовое устройство, а не напрямую к ПЛК.

Киберзащитное агентство также рекомендовало владельцам-операторам включить защиту паролем (мы предлагаем многофакторную аутентификацию) и сменить все пароли по умолчанию. Кроме того: убедитесь, что разрешенные IP-адреса допускают удаленный доступ только с известных инженерных ноутбуков или других критически важных ОТ-активов.®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: