Атака на водопроводные сети в 30 городах США едва не привела к затоплениям и отравлению воды.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/600;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Американские коммунальные службы одна за другой теряют связь с оборудованием, которое управляет водонапорными башнями, насосами и канализационными станциями. За несколько дней подозрительная активность затронула водную инфраструктуру как минимум семи штатов, а федеральные следователи проверяют возможную связь атак с Ираном. Окончательной атрибуции пока нет, власти также допускают, что злоумышленники могли намеренно выдавать себя за иранскую группировку.
Одним из последних о происшествии сообщил город Рапид-Сити в Южной Дакоте. Злоумышленники попытались вмешаться в работу канализационной насосной станции, которая перекачивает сточные воды между участками городской сети. Специалисты быстро обнаружили активность и приняли защитные меры. Водоснабжение, очистка воды и канализация продолжили работать, угрозы для питьевой воды не возникло. Город подключил к расследованию Агентство по кибербезопасности и защите инфраструктуры США и другие федеральные ведомства.
Власти Рапид-Сити не раскрыли способ проникновения, название атакованного оборудования и возможные изменения настроек. Город также не связал происшествие с серией атак в других штатах. Отдельный июльский взлом сетей администрации округа Пеннингтон, где расположен Рапид-Сити, не имеет отношения к атаке на насосную станцию, поскольку инциденты затронули разные системы и развивались по разным сценариям.
ФБР и Агентство по охране окружающей среды сообщили, что злоумышленники с 27 июля атакуют подключённые к интернету промышленные контроллеры на объектах водоснабжения и водоотведения. В подтверждённых случаях целью становились устройства Rockwell Automation Allen-Bradley MicroLogix 1100 и 1400. Такие программируемые логические контроллеры управляют насосами, клапанами и другим физическим оборудованием либо передают операторам сведения о его состоянии.
После удалённого подключения атакующие меняли IP-адреса и пароли контроллеров. Сотрудники коммунальных служб теряли возможность наблюдать за оборудованием или управлять им через автоматизированную систему. На некоторых объектах специалисты обнаружили изменения в проектах контроллеров и расхождения в управляющей логике. ФБР получило сообщения о падении давления и затоплениях, хотя масштаб последствий зависел от назначения каждого устройства и готовности персонала перейти на ручное управление.
Самая крупная известная серия затронула свыше 30 коммунальных систем Миннесоты. В Плимуте нарушилась связь с контроллерами двух водонапорных башен и 14 канализационных насосных станций. Город отключил оборудование от сотовой сети и временно перешёл на ручной режим. В городе Брахам сбой остановил скважину и водоочистную установку примерно на полтора часа, после чего сотрудники изолировали повреждённую систему и запустили резервное оборудование. В Саут-Сент-Поле персонал также управлял частью инфраструктуры вручную. Подача и качество питьевой воды во всех перечисленных городах не пострадали.
Похожие случаи зарегистрировали в Мичигане, однако федеральные власти не назвали остальные затронутые штаты. Следователи ищут общие признаки в конфигурации сетей, используемом оборудовании и услугах подрядчиков. Одинаковые настройки, которые поставщики применяли у нескольких заказчиков, могли позволить атакующим быстро повторять успешное проникновение на новых объектах.
Версия о причастности Ирана остаётся предварительной. Связанные с Ираном хакеры уже атаковали американские водоканалы в 2023 году, получая доступ к промышленным контроллерам с паролями по умолчанию. Новая волна использует похожую цель, но собранных технических доказательств пока недостаточно, чтобы назвать исполнителя. Следствие также проверяет сценарий ложного следа, при котором атакующие специально оставили признаки иранского происхождения.
ФБР призвало коммунальные предприятия немедленно убрать промышленные контроллеры из прямого доступа из интернета, закрыть входящие порты, защитить сотовые модемы, сменить пароли и ограничить соединения правилами межсетевых экранов. Ведомство также рекомендует проверять управляющие программы на посторонние изменения и регулярно отрабатывать ручное управление насосами и другими системами. Серия атак показала, что резервный режим способен сохранить водоснабжение даже после потери автоматического контроля.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/600;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Американские коммунальные службы одна за другой теряют связь с оборудованием, которое управляет водонапорными башнями, насосами и канализационными станциями. За несколько дней подозрительная активность затронула водную инфраструктуру как минимум семи штатов, а федеральные следователи проверяют возможную связь атак с Ираном. Окончательной атрибуции пока нет, власти также допускают, что злоумышленники могли намеренно выдавать себя за иранскую группировку.
Одним из последних о происшествии сообщил город Рапид-Сити в Южной Дакоте. Злоумышленники попытались вмешаться в работу канализационной насосной станции, которая перекачивает сточные воды между участками городской сети. Специалисты быстро обнаружили активность и приняли защитные меры. Водоснабжение, очистка воды и канализация продолжили работать, угрозы для питьевой воды не возникло. Город подключил к расследованию Агентство по кибербезопасности и защите инфраструктуры США и другие федеральные ведомства.
Власти Рапид-Сити не раскрыли способ проникновения, название атакованного оборудования и возможные изменения настроек. Город также не связал происшествие с серией атак в других штатах. Отдельный июльский взлом сетей администрации округа Пеннингтон, где расположен Рапид-Сити, не имеет отношения к атаке на насосную станцию, поскольку инциденты затронули разные системы и развивались по разным сценариям.
ФБР и Агентство по охране окружающей среды сообщили, что злоумышленники с 27 июля атакуют подключённые к интернету промышленные контроллеры на объектах водоснабжения и водоотведения. В подтверждённых случаях целью становились устройства Rockwell Automation Allen-Bradley MicroLogix 1100 и 1400. Такие программируемые логические контроллеры управляют насосами, клапанами и другим физическим оборудованием либо передают операторам сведения о его состоянии.
После удалённого подключения атакующие меняли IP-адреса и пароли контроллеров. Сотрудники коммунальных служб теряли возможность наблюдать за оборудованием или управлять им через автоматизированную систему. На некоторых объектах специалисты обнаружили изменения в проектах контроллеров и расхождения в управляющей логике. ФБР получило сообщения о падении давления и затоплениях, хотя масштаб последствий зависел от назначения каждого устройства и готовности персонала перейти на ручное управление.
Самая крупная известная серия затронула свыше 30 коммунальных систем Миннесоты. В Плимуте нарушилась связь с контроллерами двух водонапорных башен и 14 канализационных насосных станций. Город отключил оборудование от сотовой сети и временно перешёл на ручной режим. В городе Брахам сбой остановил скважину и водоочистную установку примерно на полтора часа, после чего сотрудники изолировали повреждённую систему и запустили резервное оборудование. В Саут-Сент-Поле персонал также управлял частью инфраструктуры вручную. Подача и качество питьевой воды во всех перечисленных городах не пострадали.
Похожие случаи зарегистрировали в Мичигане, однако федеральные власти не назвали остальные затронутые штаты. Следователи ищут общие признаки в конфигурации сетей, используемом оборудовании и услугах подрядчиков. Одинаковые настройки, которые поставщики применяли у нескольких заказчиков, могли позволить атакующим быстро повторять успешное проникновение на новых объектах.
Версия о причастности Ирана остаётся предварительной. Связанные с Ираном хакеры уже атаковали американские водоканалы в 2023 году, получая доступ к промышленным контроллерам с паролями по умолчанию. Новая волна использует похожую цель, но собранных технических доказательств пока недостаточно, чтобы назвать исполнителя. Следствие также проверяет сценарий ложного следа, при котором атакующие специально оставили признаки иранского происхождения.
ФБР призвало коммунальные предприятия немедленно убрать промышленные контроллеры из прямого доступа из интернета, закрыть входящие порты, защитить сотовые модемы, сменить пароли и ограничить соединения правилами межсетевых экранов. Ведомство также рекомендует проверять управляющие программы на посторонние изменения и регулярно отрабатывать ручное управление насосами и другими системами. Серия атак показала, что резервный режим способен сохранить водоснабжение даже после потери автоматического контроля.
- Источник новости
- www.securitylab.ru