КИБЕРБЕЗОПАСНОСТЬ

CISA предупредила об атаках на PLC после сбоев в водоканалах США

Более 30 водоканалов Миннесоты пострадали от кибератак на PLC: CISA требует срочно убрать OT-оборудование из публичного интернета.

✍️ Редакция iTech News | 01.08.2026 | ⏱ 3 мин | Источник: BleepingComputer
🔒

После серии кибератак на водные системы Миннесоты федеральные службы США вновь предупредили операторов критической инфраструктуры: интернет-доступные PLC остаются удобной точкой входа. Для русскоязычной ИТ-аудитории здесь важен не американский контекст, а сама схема атаки: удаленный доступ к промышленной автоматике, слабая сегментация и переход на ручное управление, когда автоматика перестает отвечать.

Что произошло в Миннесоте

По данным AP, атаки затронули более 30 водных систем в Миннесоте. Власти штата и ФБР пока не назвали виновных публично, но подтвердили, что речь шла о технологиях удаленного мониторинга и управления оборудованием.

Сбои были не только на бумаге. В городе Брейем хакеры вывели из строя управляющие функции скважины и станции водоочистки, из-за чего город на несколько часов жил за счет воды в башне. В Плимуте восстановили связь с водной инфраструктурой к середине следующего дня; на качество воды инцидент, по данным города, не повлиял.

Почему предупреждение CISA здесь ключевое

Важно поправить хронологию: CISA не выпускала предупреждение после атак в Миннесоте. Совместное уведомление FBI, CISA, NSA и EPA вышло раньше, 22 июля 2026 года, как обновление апрельского advisory по атакам иранских групп на промышленную автоматику в США.

В этом предупреждении федеральные ведомства описали куда более неприятный сценарий, чем обычный взлом веб-сервера: злоумышленники работают с PLC через штатное инженерное ПО, выгружают и меняют project files, вмешиваются в данные на HMI и SCADA-экранах, а в отдельных случаях уже приводили к операционным сбоям и финансовым потерям. В июльском обновлении к Rockwell добавили Schneider Electric и Siemens, а CISA отдельно предупредила, что под риском могут оказаться и другие интернет-доступные контроллеры.

Где здесь реальный технический риск

Главная проблема не в экзотической zero-day, а в архитектуре. Censys еще в апреле оценивал число интернет-доступных хостов Rockwell Automation/Allen-Bradley в 5219 по всему миру, из них 3891 находились в США. Исследователи также отметили высокую долю таких устройств в сетях сотовых операторов, что указывает на полевые инсталляции с отдельными каналами связи, которые плохо попадают в обычную инвентаризацию.

Именно поэтому история быстро выходит за рамки американских водоканалов. В СНГ и России у промышленных и коммунальных объектов те же хронические болезни: контроллеры, которые когда-то «временно» вывели наружу для обслуживания, устаревшие прошивки, подрядный доступ без нормального контроля и слишком оптимистичная вера в то, что межсетевой экран закрыл все, о чем известно на схеме.

Значение для рынка

Практический вывод скучный, но рабочий: PLC и другое оборудование АСУ ТП нельзя держать в прямой доступности из интернета. Если удаленный доступ нужен, его нужно уводить за VPN или защищенный шлюз, менять пароли по умолчанию, ограничивать доступ списком разрешенных IP-адресов и отдельно проверять неучтенные каналы связи. Иначе даже небольшая атака на полевой контроллер быстро превращается из ИБ-инцидента в производственную проблему с реальными последствиями для людей.

Следующий логичный шаг для регуляторов и операторов инфраструктуры очевиден: после Миннесоты проверки будут жестче, а разговор про «воздушный зазор» снова упрется в вопрос, что именно на площадке на самом деле смотрит в интернет.

Источники: AP, EPA / совместное предупреждение федеральных ведомств, Censys.

Поделиться: Telegram X LinkedIn