КИБЕРБЕЗОПАСНОСТЬ

Атаки на водоканалы в США расширились до 12 штатов

Атаки на водоканалы затронули как минимум 12 штатов США: злоумышленники бьют по доступным из интернета PLC и вынуждают операторов уходить в ручной режим.

✍️ Редакция iTech News | 11.08.2026 | ⏱ 4 мин | Источник: Dark Reading
🛡

Атаки на водоканалы в США добрались как минимум до 12 штатов, а в Миннесоте под удар попали более 30 систем водоснабжения. История важна не только для коммунальщиков: она снова показывает, что подключенный к интернету промышленный контроллер легко превращается из «удобного удаленного доступа» в точку входа для атаки на критическую инфраструктуру.

По данным Dark Reading, речь идет о серии вторжений в системы водоснабжения и очистки сточных вод, где злоумышленники используют относительно простые приемы против плохо защищенных PLC. Первой о проблеме в конце июля сообщила Миннесота: там подтвердили атаки на OT-системы более чем 30 водных объектов. А 30 июля американское агентство CISA обновило предупреждение и заявило о «значительном росте» активности против программируемых логических контроллеров в секторе Water and Wastewater Systems. Сценарий атаки выглядит неприятно знакомо: меняют пароли на PLC, чтобы отрезать операторов от управления, и меняют IP-адреса устройств, чтобы фактически отключить их от рабочей сети.

Дальше география только расширялась. Помимо Миннесоты, о связанных инцидентах сообщили представители водных служб и местных властей в Джорджии, Мичигане и Южной Дакоте. В последние дни к ним добавились сообщества в Алабаме и Нью-Джерси. При этом федеральные власти отдельно подчеркивают: проблема не в какой-то экзотической цепочке 0-day, а в банальной доступности промышленных устройств из интернета. CISA прямо призвала владельцев и операторов критической инфраструктуры как можно быстрее убрать публично доступные PLC и другие OT-компоненты из интернета. Для 2026 года это звучит не как инсайт, а как диагноз отрасли.

Еще один важный штрих появился 22 июля, когда FBI обновило более раннее апрельское предупреждение. В нем говорилось, что иранские злоумышленники нацеливаются на PLC в критической инфраструктуре, включая устройства Rockwell Automation/Allen Bradley, Schneider Electric, Siemens и, возможно, оборудование других вендоров. Это не означает официальной атрибуции именно текущей кампании Тегерану: власти США пока публично не назвали виновных. Но совпадение по целям, типу устройств и общему почерку оказалось достаточным, чтобы тема быстро ушла из категории «локальный сбой у муниципалов» в категорию «серийное давление на критическую инфраструктуру».

Пока без апокалипсиса: масштабных сбоев подачи воды, по имеющимся данным, не произошло. Но фраза «вода из крана продолжает течь» здесь не должна успокаивать. В Миннесоте операторы теряли видимость и контроль над частью функций и были вынуждены переходить на ручные обходные процедуры. По данным Dark Reading, похожий характер имели инциденты в Южной Дакоте и Мичигане. Самый заметный эпизод произошел в Джорджии: киберактивность против Clayton County, как сообщалось ранее, привела к падению давления воды и вынудила власти выпустить предписание о кипячении воды. То есть даже атака без разрушительного вайпера и без шифровальщика вполне способна создать вполне физические неудобства для населения и головную боль для операторов.

Эксперты по OT-безопасности описывают проблему без романтики. Вице-президент Viakoo Джон Галлахер напоминает: PLC исторически проектировались ради надежности и физической изоляции, а не ради безопасной работы в интернете. Отсюда типичный набор слабых мест: отсутствие MFA, слабая поддержка защищенных коммуникаций и включенные по умолчанию сетевые функции. Ситуацию добивает эксплуатационная практика: обслуживанием часто занимаются не ИБ- и не IT-команды, а полевые специалисты и сторонние интеграторы, которые для удаленной диагностики ставят сотовые модемы, спутниковые каналы или проброс портов, не всегда согласуя это с центральными командами. Переводя с языка отраслевых комментариев на обычный русский: инфраструктура десятилетиями строилась под удобство ремонта, а теперь живет в интернете с защитой уровня «авось пронесет».

Field CISO Nozomi Networks Маркус Мюллер добавляет цифру, которая объясняет, почему эта история не закончится одной новостью: в США насчитывается примерно 170 тысяч систем питьевого водоснабжения и очистки сточных вод. Большая часть из них небольшие, децентрализованные и работают на OT, установленной подрядчиками. У таких организаций ограничены и бюджет, и экспертиза, и просто управленческое внимание к киберрискам. Отсюда неприятный, но честный вывод для бизнеса и разработчиков: атаки на водоканалы становятся удобной моделью давления на сектор, где много разрозненных объектов, мало зрелых процессов и высокая цена даже кратковременного сбоя. Для российских IT-команд здесь урок не в географии, а в архитектуре. Если промышленное устройство видно из интернета, если удаленный доступ живет отдельно от общей политики безопасности, если пароль на контроллере меняется вручную и хранится в чате, то вопрос уже не в том, есть ли у атакующего «государственный ресурс», а в том, сколько ему понадобится минут.

Главный вопрос теперь не в том, стоят ли за этой кампанией проиранские хактивисты, структуры, связанные с Корпусом стражей исламской революции, или кто-то еще. Гораздо неприятнее другое: даже без окончательной атрибуции уже видно, насколько дешево и масштабируемо можно раскачивать критическую инфраструктуру через открытые PLC. Пока отрасль спорит о мотивах, атакующие проверяют, сколько еще водных объектов по-прежнему висят в интернете с настройками, которые давно должны были остаться в прошлом.

Поделиться: Telegram X LinkedIn