КИБЕРБЕЗОПАСНОСТЬ

Более 100 водоканалов США попали под кибератаки за месяц

Более 100 водоканалов США атаковали в июле 2026 года через доступные из интернета PLC. Это сигнал о слабой защите критической инфраструктуры.

✍️ Редакция iTech News | 27.08.2026 | ⏱ 5 мин | Источник: The Register
👁

Более 100 американских водных и канализационных систем стали целью атак в июле 2026 года. Для тех, кто работает с промышленными сетями, это не просто очередные кибератаки на водоканалы, а наглядная демонстрация старой и неприятной истины: если PLC торчит в интернет через сотовый модем, вопрос уже не в том, взломают ли его, а в том, когда именно.

О масштабе кампании сообщает The Register со ссылкой на предупреждение CISA, ключевого гражданского киберзащитного ведомства США. По данным агентства, злоумышленники били по internet-exposed системам в секторе Water and Wastewater Systems, чаще всего по программируемым логическим контроллерам, которые были подключены напрямую к сотовым модемам. В переводе с бюрократического на инженерный это значит следующее: критичный промышленный узел, который исторически жил в закрытом контуре, оказался доступен извне почти без нормальной прослойки защиты.

Федеральные власти пока не назвали конкретную группировку и официально никого не обвинили. Но в материале The Register отмечается, что сторонние аналитики и ряд прежних оценок связывают эту активность с Ираном. Атаки затронули как минимум дюжину штатов, причем известные эпизоды пришлись в основном на небольшие сельские коммунальные предприятия в Миннесоте, Мичигане, Джорджии, Южной Дакоте и Нью-Джерси. Это тоже важная деталь: злоумышленники, похоже, не искали самый громкий объект. Они искали самый удобный. В инфраструктурной безопасности так обычно и бывает.

Один из самых показательных моментов во всей истории — не только количество инцидентов, но и профиль жертв. Речь не о высокотехнологичных компаниях с выделенными SOC, а о небольших операторах, у которых OT-среда могла строиться по принципу «лишь бы работало». Бывший исполняющий обязанности главы кибернаправления CISA Мэтт Хартман в комментарии The Register назвал главным фактором именно масштаб: более 100 систем с доступными из интернета активами были атакованы за один месяц. По его оценке, это указывает не на цепочку случайных попаданий, а на системную уязвимость сектора. И это, пожалуй, самая неприятная часть новости. Когда одинаковая ошибка повторяется в сотне организаций, это уже не ошибка конкретного администратора, а архитектура отрасли.

Джон Галлахер, вице-президент Viakoo, смотрит на цифру чуть спокойнее: если брать все водоканалы США, пострадавшие 100 с лишним систем — это около 0,5% рынка. Но сразу добавляет главное: такие эпизоды могут быть обкаткой перед более крупной атакой. Эта формулировка звучит жестко, но вполне укладывается в логику операций против критической инфраструктуры. Сначала злоумышленники проверяют, где проще войти, какие типы PLC доступны, как реагируют операторы, сколько времени занимает обнаружение и есть ли вообще кто-то по ту сторону экрана. Потом, если им нужен эффект, знания масштабируются.

Контекст здесь тоже важен. Еще за неделю до публикации этого материала пять федеральных ведомств США предупреждали, что атакующие используют сгенерированные ИИ скрипты эксплуатации для взлома internet-exposed PLC Siemens серии S7 на объектах водоснабжения, в производстве, энергетике и других сегментах критической инфраструктуры. В комментарии The Register представитель Halcyon Ransomware Research Center Синтия Кайзер связала это с той же активностью, которую подозревают в аффилиации с Ираном. Если отбросить геополитику, картина получается довольно приземленная: инструменты автоматизируются, порог входа для атак на OT снижается, а плохо изолированные контроллеры по-прежнему висят в сети так, будто на дворе 2009-й и никто не слышал про сегментацию.

Для русскоязычной IT-аудитории здесь нет экзотики «где-то там в Америке». Кибератаки на водоканалы показывают универсальную проблему, знакомую любому, кто сталкивался с промышленной автоматизацией, телеметрией, удаленной поддержкой или наследуемой инфраструктурой. Бизнесу удобно подключать оборудование напрямую: быстрее запуск, меньше прослоек, проще сервис подрядчика. Безопасность в этот момент обычно оформляется в жанре «поставим пароль потом». Потом оказывается, что пароль либо дефолтный, либо одинаковый на десятках узлов, а удаленный доступ идет прямо к контроллеру без VPN, шлюза и нормального контроля IP-адресов. В корпоративной разработке такая схема уже выглядела бы как халатность. В OT она, к сожалению, все еще часто воспринимается как рабочий компромисс.

Рекомендации CISA в этой истории предельно земные и потому особенно показательны. Агентство советует отключить PLC от прямого доступа из интернета, уводить удаленное подключение через VPN или gateway-устройства, включить парольную защиту и сменить заводские учетные данные. Отдельно подчеркивается необходимость ограничивать доступ по allowlist IP-адресов, причем не абстрактно «из офисной сети», а с конкретных инженерных ноутбуков и критичных OT-активов. Никакой магии, никакого очередного «AI-powered cyber resilience». Базовая гигиена, которую отрасль слишком долго откладывала.

Есть и еще один неприятный вывод. В подобных инцидентах вопрос атрибуции важен для политики, санкций и публичной реакции, но почти бесполезен для инженера, который утром обнаружил доступный извне контроллер на объекте. Хартман в разговоре с The Register прямо говорит: с точки зрения защитника гораздо важнее понять, как идет атака, чем быстро назвать, кто именно за ней стоит. Это звучит банально, но именно на этой банальности часто ломаются обсуждения вокруг критической инфраструктуры. Пока все спорят о флагах и мотивах, PLC продолжает смотреть в интернет без посредников.

История с июльскими атаками, скорее всего, запомнится не числом «100+» само по себе, а тем, что оно зафиксировало переход от разрозненных OT-инцидентов к массовой проверке целого сектора на прочность. Если для атаки достаточно найти контроллер с прямым подключением и стандартной защитой из серии «надеемся, никто не заметит», то следующей целью может стать любой сегмент, где физический мир давно подключили к сети, а модель угроз оставили в прошлом десятилетии.

Поделиться: Telegram X LinkedIn