КИБЕРБЕЗОПАСНОСТЬ

Более 900 ATG-систем на АЗС США оказались доступны из интернета

Более 900 ATG-систем в США оказались доступны из интернета и уязвимы для атак. Риск касается АЗС, промышленных объектов и всей OT-инфраструктуры.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
🚨

Более 900 ATG-систем в США, которые следят за топливом и химическими резервуарами, оказались доступны из интернета и уже попали в зону активных атак. Для русскоязычной IT-аудитории это не просто новость про американские АЗС: это наглядный кейс о том, как старый добрый набор из удаленного доступа, слабой аутентификации и промышленной автоматики снова превращается в проблему уровня критической инфраструктуры.

По данным BleepingComputer, речь идет об automatic tank gauge, или ATG, системах: это электронные устройства, которые отслеживают уровень топлива, химикатов и других жидкостей в резервуарах, помогают вести учет, фиксировать возможные утечки и закрывать регуляторные требования. Чаще всего их ставят на заправках, но встречаются они и на промышленных объектах. 2 июня совместное предупреждение выпустили CISA, ФБР, АНБ, Минэнерго США и другие государственные структуры. Формулировка предельно конкретная: злоумышленники компрометируют ATG-системы, доступные из интернета, а затем меняют их настройки через выполнение команд.

Набор уязвимостей, который перечисляют американские ведомства, до боли знаком любому специалисту по безопасности: хардкодные учетные данные, обход аутентификации, SQL-инъекции, выполнение команд ОС и ошибки повышения привилегий. То есть перед нами не сценарий из голливудского технотриллера, а обычная инженерная небрежность, только на стыке IT и OT. После успешного взлома атакующие могут отключать оповещения системы. А это уже не косметическая неприятность: если ATG перестает нормально сигнализировать об утечке или сбое оборудования, последствия быстро выходят за рамки «неправильной цифры на экране».

Дополнительную фактуру в тот же день дал Shadowserver. Организация сообщила, что добавила сканирование ATG-систем в свою отчетность по доступным из интернета ICS и на 5 июня 2026 года увидела 1061 IP-адрес с такими устройствами на порту 10001/tcp. Из них 909 находились в США. Отдельно Shadowserver уточнила, что перед публикацией отсеяла значительную часть хостов, похожих на honeypot, включая системы на портах 8001 и 9001. Иными словами, речь не о шумной теоретической оценке, а о достаточно аккуратно очищенной выборке. Даже если часть устройств окажется недоступной или защищенной лучше, чем кажется снаружи, сам масштаб уже выглядит плохо.

Контекст у этой истории тоже неприятный. В мае CNN сообщал, что иранские хакеры взломали подключенные к интернету ATG-системы на нескольких американских заправках. Тогда злоумышленники использовали слабые пароли или их отсутствие, после чего меняли показания на дисплеях, хотя реальные уровни топлива не затрагивали. Физического ущерба в тех инцидентах не зафиксировали, но смысл тревоги понятен: если атакующий может вмешиваться в интерфейс и настройки, следующий шаг необязательно будет таким аккуратным. Даже без «эффектного» саботажа можно сломать процессы контроля утечек, технического обслуживания и реагирования на аварии.

Это не единичный сбой в конкретном сегменте, а часть более широкого тренда. В апреле американские ведомства уже связывали иранских хакеров, поддерживаемых государством, с атаками на PLC-устройства Rockwell Automation/Allen-Bradley, которые с марта 2026 года приводили к финансовым потерям и операционным сбоям. Через день после той публикации Censys сообщила, что 74,6% всех найденных в интернете подобных промышленных систем, а это 3891 хост, находятся в США. Картина складывается довольно прямолинейная: в интернет по-прежнему торчат системы управления технологическими процессами, а атакующим даже не нужно изобретать что-то особенно изящное.

Для разработчиков, интеграторов и IT-директоров тут несколько неприятных, но полезных выводов. Первый: OT больше нельзя считать отдельным контуром, который живет по своим законам и не требует обычной гигиены доступа. Если устройство доступно из интернета, оно уже часть общего поля атаки, даже если висит где-то «у подрядчика» и формально отвечает только за уровень топлива. Второй: удаленный доступ в промышленных системах почти всегда объясняют удобством поддержки, но на практике он слишком часто реализован в стиле «открыли порт, потом разберемся». И третий: наличие телеметрии не равно наличию безопасности. Система может отлично собирать данные и при этом быть беспомощной перед банальным подбором пароля или эксплуатацией старой дыры.

Рекомендации со стороны CISA, разумеется, базовые: закрыть прямой доступ к ATG-системам из интернета, ограничить его через межсетевые экраны, VPN или списки контроля доступа, заменить стандартные пароли на сильные, поставить обновления, следить за несанкционированными изменениями и включить MFA там, где это вообще возможно. Но именно в этом и главный диагноз. Когда федеральные ведомства в 2026 году снова напоминают не выставлять промышленное устройство в интернет с дефолтным паролем, проблема уже не в хитрости атакующих, а в том, как рынок десятилетиями относился к промышленной эксплуатации: сначала подключим, потом, возможно, защитим.

История с ATG-системами важна не потому, что кто-то взломал очередную экзотическую коробку на АЗС. Она важна потому, что граница между «офисным IT-инцидентом» и вмешательством в физические процессы становится все тоньше. И чем больше отрасль полагается на удаленный мониторинг, тем чаще главный вопрос будет звучать не «можно ли подключить это к сети», а «почему это вообще оказалось доступно из интернета без нормального контроля доступа».

Поделиться: Telegram X LinkedIn