НовостиМакроИранские хакеры нацелились на водные системы США через пароли по умолчанию и доступные контроллеры

Иранские хакеры нацелились на водные системы США через пароли по умолчанию и доступные контроллеры

Автор: Fortune Crypto·

Ключевые выводы

  • Скоординированные кибератаки 26–27 июля 2026 года были направлены как минимум на 30 муниципальных систем водоснабжения в Миннесоте, а затем похожие атаки были зафиксированы в ряде штатов, включая Мичиган и Нью-Джерси.
  • Злоумышленники сосредоточились на захвате программируемых логических контроллеров (PLC), напрямую подключенных к интернету, а не на проникновении в административные офисные компьютеры.
  • Совместное предупреждение ФБР и EPA подтвердило, что атакующие удаленно получили доступ к Rockwell Automation MicroLogix PLC и изменили их IP-адреса и пароли.
  • Несмотря на статус критической инфраструктуры, водные коммунальные службы не подпадают под федеральный обязательный режим кибербезопасности, сопоставимый с нормами для электросетей.
  • Сельские водные системы, обслуживающие менее 3,300 потребителей, сталкиваются с непропорционально высокими киберрисками из-за ограниченного бюджета, малого штата и устаревшего промышленного оборудования, которое может не поддерживать современные функции безопасности.
Иранские хакеры нацелились на водные системы США через пароли по умолчанию и доступные контроллеры

26–27 июля 2026 года хакеры пытались взломать как минимум 30 муниципальных систем водоснабжения в Миннесоте. С тех пор Мичиган, Нью-Джерси и несколько других штатов сообщили о похожих кибератаках.

Злоумышленники не пытались проникнуть в административные компьютеры, используемые в офисах коммунальных служб. Вместо этого они стремились получить контроль над небольшими встроенными компьютерами — программируемыми логическими контроллерами (PLC), — которые управляют таким оборудованием, как насосы и клапаны, обеспечивающие доставку питьевой воды миллионам людей.

Операторы коммунальных служб отразили атаки, отключив компьютеры управления и направив персонал на места для ручного управления оборудованием. Представители служб заявили, что питьевая вода оставалась безопасной на протяжении всех инцидентов.

По мнению исследователей в области кибербезопасности, методы, использованные в этих атаках, соответствуют типичным схемам международных киберопераций. Первоначальные подозрения были сосредоточены на хакерах, предположительно связанных с Ираном, как сообщала Wired, однако правительство США пока не возложило ответственность за атаки на конкретного злоумышленника или государство.

Системы водоснабжения и водоотведения являются одним из 16 секторов критической инфраструктуры, определенных федеральным правительством, а атаки происходят на фоне более широкой эскалации разведывательной активности государств против промышленной инфраструктуры США. В феврале 2021 года злоумышленник удаленно получил доступ к очистной станции в Олдсмаре, штат Флорида, и попытался повысить уровень гидроксида натрия до опасных значений, прежде чем оператор вмешался. В конце 2023 года хакеры, связанные с Ираном, захватили контроль над PLC в Municipal Water Authority of Aliquippa, штат Пенсильвания. Инциденты 2026 года примечательны масштабом — десятки коммунальных служб в нескольких штатах были атакованы в скоординированное окно времени, а не одна отдельная станция.

Как работают системы управления водоснабжением

По данным федеральных органов, в США насчитывается примерно 152,000 публичных систем питьевого водоснабжения. Подавляющее большинство обслуживает менее 3,300 потребителей и работает с очень небольшим штатом, что уже давно осложняет общесекторные инициативы по кибербезопасности. Муниципальная вода обычно поступает из озер, водохранилищ, рек или подземных водоносных горизонтов. Насосы перекачивают воду по трубопроводам на станцию очистки, где она фильтруется и обеззараживается. Дополнительные насосы подают очищенную воду в резервуары, а затем по распределительным трубам — в дома и предприятия. Такие системы могут охватывать многие квадратные мили.

Хакеры нацелились на PLC — небольшие компьютеры, управляющие широким спектром промышленного оборудования. Эти контроллеры считывают данные датчиков, измеряющих такие параметры, как давление воды, химический состав воды, уровень в резервуарах и состояние оборудования, и автоматически управляют насосами, клапанами и сигнализациями. Полезная аналогия — бытовой термостат: он измеряет температуру и передает системе отопления или охлаждения соответствующую команду.

PLC также передают эксплуатационные данные в центральную компьютерную систему коммунальной службы. Сотрудники используют панели мониторинга, чтобы отслеживать информацию и отправлять команды обратно на контроллеры. Двусторонняя связь может проходить по проводным сетям, радиоканалам, сотовым каналам или через интернет-соединения.

Многие коммунальные службы работают с небольшим числом сотрудников, поэтому удаленные подключения необходимы. Они позволяют сотруднику контролировать удаленный насос или резервуар, получать ночные тревоги или дать подрядчику возможность диагностировать оборудование без поездки на каждый объект.

Контроллеры, использующие интернет, могут подключаться напрямую либо через защищающие их межсетевые экраны, безопасные шлюзы или виртуальные частные сети (VPN). Прямой доступ более уязвим, поскольку между контроллером и потенциальным атакующим меньше защитных барьеров. Хакер может обнаружить контроллер, сканируя интернет в поисках его адреса Internet Protocol (IP), а затем попытаться использовать слабый или украденный пароль либо воспользоваться известной уязвимостью.

Чтобы добраться до контроллера через безопасный шлюз или зашифрованный сервис, хакеру пришлось бы украсть учетные данные для удаленного доступа, взломать шлюз или частную сеть либо скомпрометировать рабочую станцию оператора и получить точку входа.

Попытка доступа также может быть частью долгосрочной стратегии злоумышленника по сбору разведданных, проверке обороны или созданию постоянного доступа для будущей операции.

Как устроена атака

Атаки на системы промышленного управления обычно следуют узнаваемой последовательности. Проникновение часто начинается с разведки: атакующие сканируют интернет-адреса в поисках доступных контроллеров, панелей мониторинга и сторонних сервисов удаленного доступа, ища системы, напрямую связанные с интернетом. Исследователи регулярно находят тысячи PLC и human-machine interfaces в водном секторе, открытых в публичном интернете через инструменты вроде Shodan, поисковой системы для подключенных к интернету устройств.

Затем атакующий ищет пароль по умолчанию или украденный пароль, необновленную уязвимость или неверно настроенный сервис удаленного доступа. Для атаки не всегда требуется сложное вредоносное ПО. В 2023 году официальные лица США сообщили, что хакеры, связанные с Ираном, нацелились на подключенные к интернету Unitronics PLCs, используемые коммунальными службами водоснабжения. По данным Cybersecurity and Infrastructure Security Agency (CISA), некоторые службы все еще использовали пароль по умолчанию, заданный производителем.

На финальном этапе атакующий использует полученный доступ. Это может включать смену пароля, отправку команд или попытку изменить программное обеспечение контроллера. Исследователи из National Institute of Standards and Technology (NIST) отмечают, что злоумышленник может заменить легитимные управляющие инструкции вредоносными командами. Атакующий также может проникнуть в офисный компьютер через фишинг, а затем перейти к сети контроллеров.

Промышленное оборудование, находящееся в эксплуатации десятилетиями, особенно уязвимо, поскольку оно может не поддерживать современные функции безопасности. Коммунальные службы часто откладывают обновления, чтобы не прерывать работу.

Согласно сообщениям, хакеры получили доступ к системам водоснабжения Миннесоты через контроллеры, напрямую связанные с интернетом. В совместном уведомлении от 30 июля, выпущенном ФБР и Environmental Protection Agency (IC3 PSA), говорилось, что атакующие удаленно получили доступ к PLC Rockwell Automation MicroLogix, подключенным напрямую к интернету, и изменили их IP-адреса и пароли.

Защитные меры

Самый немедленный шаг, который могут предпринять коммунальные службы для защиты, — убрать контроллеры и панели human-machine interface из прямой доступности из интернета. После атак в Миннесоте CISA призвала водоканалы разместить это оборудование за правильно настроенными межсетевыми экранами и другими средствами защиты.

Когда удаленный доступ необходим, коммунальные службы должны направлять связь через безопасный шлюз или VPN, требовать многофакторную аутентификацию и применять принцип наименьших привилегий. Также следует изменить пароли по умолчанию, отключить неиспользуемые сервисы удаленного доступа и устанавливать одобренные производителем обновления.

В своих рекомендациях по панелям мониторинга, доступным из интернета, CISA также советует отделять операционные сети от электронной почты и других бизнес-систем, чтобы затруднить перемещение злоумышленника между ними.

Кроме того, коммунальные службы должны делать резервные копии программ контроллеров, вести журналы активности удаленного доступа и отрабатывать восстановление систем и работу в ручном режиме.

EPA, выступающая в роли профильного ведомства по водному сектору в рамках федеральной системы критической инфраструктуры, добивается от Конгресса законодательных полномочий для обеспечения соблюдения стандартов кибербезопасности по всему сектору. В настоящее время у водных коммунальных служб нет федерального обязательного режима кибербезопасности, сопоставимого с нормами для электросетей, которые регулируются стандартами North American Electric Reliability Corporation (NERC-CIP). Законодательные инициативы, внесенные в предыдущих созывах Конгресса для устранения этого пробела, не были продвинуты.

Проблема ресурсов

Сельские водоканалы с ограниченным бюджетом и штатом представляют собой значимую уязвимость в критической инфраструктуре США. Группа добровольных экспертов по кибербезопасности оказывает помощь водоканалам, но ее охват ограничен. Более мелким службам могут потребоваться государственное финансирование или общие сервисы кибербезопасности, чтобы обеспечить надлежащую защиту. Специализированные центры обмена информацией об угрозах, такие как Water Information Sharing and Analysis Center (WaterISAC), предоставляют предупреждения об угрозах, однако их внедрение среди небольших систем остается неравномерным.

William Akoto — Associate Professor of Global Security в American University School of International Service. Эта статья перепубликуется из The Conversation по лицензии Creative Commons.