Не менее чем в 12 штатах США были взломаны системы водоснабжения, и на этом фоне бывший глава NSA Пол Накасоне публично сказал вещь, которая для OT-мира звучит болезненно знакомо: контроллеры водоканалов не должны быть доступны из интернета. Для русскоязычных IT-команд это не абстрактная геополитика, а напоминание о базовой архитектурной ошибке. Если ПЛК, от которых зависят насосы и уровни резервуаров, видны снаружи, проблема уже не в сложности ландшафта, а в самой модели защиты.
На DEF CON отставной генерал Накасоне, ранее возглавлявший NSA, заявил журналистам, что отрасли нужны более высокие стандарты защиты. Как пишет The Register, в конце июля ФБР сообщило о расследовании атак злонамеренных киберакторов на устройства operational technology, включая программируемые логические контроллеры, или PLC. Речь идет о тех самых устройствах, которые собирают телеметрию вроде уровня воды в резервуарах и могут включать или отключать насосы. Официально Иран пока не назван виновным ни ФБР, ни представителями администрации Дональда Трампа.
Частные исследователи в выражениях не так осторожны. Синтия Кайзер, старший вице-президент Halcyon Ransomware Research Center, сказала изданию, что удивилась бы, если за новой волной инцидентов стоял кто-то кроме Ирана, и назвала такую версию почти очевидной. Сам Накасоне, судя по пересказу его общения с прессой, считает осторожность федеральных властей понятной: атрибуция в историях с критической инфраструктурой почти всегда идет медленнее, чем новостной цикл. Но он отдельно подчеркнул, что у предполагаемого противника уже есть и история подобных операций, и технические возможности, и мотив.
Здесь важен масштаб. Накасоне напомнил, что в США около 50 тысяч муниципальных водных организаций, и примерно 90 процентов воды страна получает именно через них. Это гигантская поверхность атаки, собранная из очень разных по зрелости объектов: где-то есть ИБ-команда, где-то один системный администратор на все, а где-то и выделенного специалиста по безопасности нет вовсе. В такой среде любая слабая практика быстро превращается в отраслевую норму, а интернет-доступ к производственным контроллерам выглядит не как единичный сбой, а как системная привычка.
Иранские группы, связанные с государством или работающие в его интересах, атакуют такие объекты не первый год. Это важный контекст, потому что нынешние кибератаки на водоканалы не выглядят внезапным всплеском интереса к коммунальному хозяйству. Скорее речь о продолжении понятной линии: бить по инфраструктуре, где физический эффект достигается сравнительно малыми усилиями, а защита часто отстает от базовых требований. Для бизнеса и интеграторов здесь неприятный, но честный вывод: если удаленный доступ к OT-узлам годами жил по логике «так удобнее обслуживать», значит удобство давно стало частью риска.
Накасоне предлагает отвечать на это не только запретами, но и более плотной кооперацией. В качестве примера он упомянул DEF CON Franklin, проект, запущенный на конференции два года назад: там специалисты и хакеры-добровольцы помогают усиливать защиту водных объектов. Параллельно Накасоне как руководитель Institute of National Security в Университете Вандербильта и Wicked Problems Lab участвует в Project Chimera, платформе на базе open source, которую собирают академические и отраслевые специалисты для повышения устойчивости критической инфраструктуры. Сигнал понятен: одиночными усилиями маленькие коммунальные организации такую оборону не вытянут.
Для разработчиков, архитекторов и ИТ-руководителей здесь нет комфортной трактовки в духе «это история только про госструктуры США». Если контроллеры водоканалов или другие OT-устройства доступны из внешней сети, дальнейшие разговоры про мониторинг, процессы реагирования и зрелость SOC начинаются не с того места. Да, наблюдаемость важна. Да, инцидент-респонс обязателен. Но сперва стоит ответить на более неловкий вопрос: почему компонент, умеющий управлять насосом или видеть уровень резервуара, вообще торчит наружу. В 2026 году это уже не смелый компромисс между безопасностью и эксплуатацией, а приглашение проверить объект на прочность.
Отдельный урок этой истории в том, что дефицит кадров и денег перестал быть достаточным оправданием. Когда отрасль состоит из тысяч распределенных площадок с разным возрастом оборудования и разным уровнем поддержки, соблазн закрыть тему очередным сканером или формальной политикой очень велик. Но нынешние кибератаки на водоканалы показывают, что проблема сидит глубже: в том, какие системы получают сетевую доступность по умолчанию и кто вообще несет ответственность за этот выбор. И если ответ расплывчатый, атакующему обычно уже помогли больше, чем хотелось бы.
Главный вопрос теперь не в том, подтвердят ли власти иранский след официально, а в том, заставит ли эта серия инцидентов пересмотреть базовую архитектуру защиты OT. Слова Накасоне звучат почти обидно просто: не подключайте контроллеры водоканалов к интернету. Но когда эта фраза произносится после взломов минимум в 12 штатах, она перестает быть банальностью и становится довольно жестким аудитом отрасли.