КИБЕРБЕЗОПАСНОСТЬ

Атаки на водоканалы дошли до Джорджии и Мичигана

С конца июля ФБР фиксирует атаки на водоканалы как минимум в семи штатах США. Под ударом PLC, а политический спор уже мешает нормальной реакции.

✍️ Редакция iTech News | 04.08.2026 | ⏱ 4 мин | Источник: The Register
🔑

Атаки на водоканалы в США уже вышли за пределы Миннесоты: о похожих инцидентах сообщили Джорджия и Мичиган, а ФБР говорит минимум о семи затронутых штатах с 27 июля 2026 года. Для русскоязычной IT-аудитории это важный сигнал безо всякой геополитической мишуры: если злоумышленники снова массово идут в PLC и OT-контур, разговор уже не про «очередной взлом сайта», а про инфраструктуру, где цена ошибки измеряется не только деньгами.

Как пишет The Register, в Мичигане враждебную активность зафиксировали девять систем водоснабжения, о чем сообщили в Department of Environment, Great Lakes, and Energy. По словам директора по коммуникациям ведомства Дейла Джорджа, последствия для безопасности воды и здоровья населения не зафиксированы: системы продолжили работать, а локальные операторы закрыли проблемы на месте. Джорджия тоже подтвердила атаки, но заявила, что ущерб был ограниченным. Характерная деталь: ни один из двух штатов не выпустил полноценного публичного уведомления об инцидентах, хотя тема уже вышла на федеральный уровень.

ФБР в опубликованном на прошлой неделе уведомлении не назвало виновных, но описало картину достаточно предметно. С 27 июля бюро получает сообщения от компаний водного и канализационного сектора как минимум из семи штатов; часть активности, по данным ведомства, привела к деградации водных операций. Пока следователи наблюдали кампанию против программируемых логических контроллеров Rockwell Automation/Allen-Bradley, но рекомендацию по ужесточению защиты ФБР распространило и на организации с оборудованием других вендоров. Это важный нюанс: если атакующий нашел рабочую механику против плохо защищенного OT-периметра, список брендов обычно расширяется быстрее, чем успевают писать пресс-релизы.

Контекст появился еще до новых сообщений из Джорджии и Мичигана. Первой о волне атак официально сказала Миннесота: 26-27 июля там пытались воздействовать более чем на 30 коммунальных систем водоснабжения. Штат до сих пор не сделал формальной атрибуции, но технический фон выглядит знакомо. CISA 22 июля обновила свое предупреждение и отдельно указала, что аффилированные с Ираном игроки нацеливаются не только на Rockwell, но и на PLC Schneider Electric, Siemens и, вероятно, другие платформы. Исследователи Tenable почти сразу предположили связь с группой CyberAv3ngers, которую обычно связывают с Корпусом стражей исламской революции. По данным WIRED, в закрытом уведомлении для водных операторов WaterISAC активность в Миннесоте тоже сопоставлялась с более ранней иранской кампанией, хотя сама организация позже заявила, что не делала собственной атрибуции и не передавала утекший документ изданию.

На этом месте история могла бы остаться чисто технической, но в США она моментально стала политической. Дональд Трамп после заседания кабинета министров публично отверг версию об Иране и без доказательств переложил вину на Миннесоту, назвав власти штата «грубо некомпетентными» и отдельно упомянув губернатора Тима Уолза. Уолз, напротив, заявил, что Трамп прекрасно понимает, кто стоит за атакой, и что аналогичные инциденты уже затронули и другие штаты. Он также связал ситуацию с сокращениями, которые, по его словам, ослабили CISA и сделали критическую инфраструктуру более уязвимой. Для инженеров и CISO это знакомый и довольно унылый сюжет: пока политики спорят, чей лагерь виноват, операторы на местах продолжают латать реальную дыру в реальном технологическом контуре.

Для бизнеса и технических команд здесь важны не только фамилии и география. Атаки на водоканалы снова показывают старую проблему OT-безопасности: компрометация не обязательно приводит к катастрофе, чтобы считаться серьезным инцидентом. Если злоумышленник добрался до PLC или хотя бы до пути управления им, это уже провал архитектуры, сегментации или базовой гигиены доступа. Даже когда штат потом бодро сообщает, что «все продолжало работать безопасно», это не повод успокаиваться. В инфраструктуре такого класса безопасная работа после атаки часто означает, что персонал успел среагировать быстрее, чем атакующий развернул сценарий до конца.

Есть и еще один неприятный вывод. В этой кампании фигурируют не абстрактные «госструктуры», а локальные коммунальные системы, у которых редко бывают бюджеты и команды уровня крупного банка или облачного провайдера. Именно поэтому подобные цели удобны: слабее контроль периметра, дольше жизненный цикл оборудования, тяжелее обновления, больше компромиссов между доступностью и безопасностью. Когда ФБР отдельно подчеркивает Rockwell Automation/Allen-Bradley, а CISA добавляет Schneider Electric и Siemens, это фактически напоминание всему рынку промышленной автоматизации: вопрос уже не в том, есть ли интерес к этим системам у государственных или окологосударственных групп, а в том, насколько быстро владельцы активов убирают их из прямой видимости и наводят порядок с удаленным доступом.

Для российских разработчиков, интеграторов и руководителей ИБ здесь нет экзотики. Те же паттерны работают и в любой другой стране: сначала обнаруживаются массово доступные точки входа, потом начинается кампания против слабозащищенных объектов, а после этого публичная дискуссия сводится к поиску виноватого вместо разбора технических причин. Поэтому главная практическая ценность этой истории не в очередной ссоре Белого дома с губернатором-демократом, а в напоминании, что OT и водная инфраструктура давно живут в одной модели угроз с энергетикой и производством. И если регуляторы, вендоры и владельцы объектов не начнут говорить о таких атаках на водоканалы с той же прямотой, с какой говорят о взломах в enterprise-сегменте, следующая сводка может уже включать не только «ограниченный ущерб», но и реальные сбои в физическом процессе.

Поделиться: Telegram X LinkedIn