До 500 тысяч человек могли остаться без электричества в разгар зимы, если бы атака на энергосеть Польши в декабре 2025 года сработала по плану. Теперь ЕС и Великобритания официально возложили ответственность за атаку на энергосеть Польши на ФСБ, а для ИТ-команд это не просто очередной геополитический эпизод, а напоминание: старая сетевая экзотика вроде SNMPv1 все еще может стать входной дверью в критическую инфраструктуру.
Как пишет The Register, Лондон и Брюссель 13 июля 2026 года публично заявили, что за операцией стояло подразделение Centre 16 в составе ФСБ. Британское внешнеполитическое ведомство назвало инцидент очередной попыткой российского государства посеять хаос в Европе. Речь идет об атаке, о которой польские власти говорили еще в январе: тогда министр энергетики Польши Милош Мотыка подтверждал, что злоумышленники пытались нарушить коммуникацию между оборудованием возобновляемой энергетики и операторами распределительных сетей. По сути, били не по абстрактному «киберпериметру», а по стыку ИТ, сетевого оборудования и промышленной энергетики, где ошибка админа быстро превращается в проблему для целого региона.
Сама операция в итоге не удалась, но набор инструментов выглядел недвусмысленно. По данным британской стороны, атакующие пытались развернуть деструктивный вайпер DynoWiper. Подобные семейства вредоносов давно ассоциируются с государственными операциями России: Mandiant связывала отключения электроэнергии в Украине в 2023 году с использованием CaddyWiper группой Sandworm, а WhisperGate в 2022-м западные спецслужбы тоже приписывали российской стороне. Для защитников здесь важен не только факт атрибуции, но и знакомый шаблон: сначала компрометация сетевого уровня, затем попытка закрепиться, а при необходимости перейти к саботажу. Когда это происходит в энергосекторе в середине зимы, разговор быстро выходит за рамки обычного IR-плейбука.
На этот раз особенно показательно, на чем сделали акцент в технических рекомендациях. Британский NCSC вместе с партнерами выпустил advisory, где главной мерой назван отказ от SNMPv1 и SNMPv2 в пользу SNMPv3 с authPriv, то есть с нормальной аутентификацией и шифрованием. Вторая явная рекомендация — отключить Cisco Smart Install на всех устройствах. Логика проста и неприятна: Centre 16, как утверждают авторы документа, системно сканирует устройства, которые отвечают по SNMPv1/2 и используют дефолтные или легко угадываемые community strings. Через такой доступ можно вытащить конфигурации сетевых устройств, отправить их на контролируемый сервер и затем подготовить более устойчивое присутствие в инфраструктуре. Иначе говоря, не всегда нужен zero-day, если где-то в сети до сих пор живет древний протокол с паролем в духе public/private.
В advisory перечислены и отрасли, которые западные ведомства считают наиболее уязвимыми для операций Centre 16: связь, оборонная промышленность, энергетика, финансовые сервисы, государственные учреждения, особенно регионального и муниципального уровня, а также здравоохранение. Это довольно точный список всего, что традиционно страдает от долгого жизненного цикла оборудования, сложной инвентаризации и болезненной зависимости от подрядчиков. Для российских и русскоязычных ИТ-команд, работающих с enterprise-сетями, SCADA-окружением, телекомом или распределенной филиальной инфраструктурой, вывод здесь без особой дипломатии: «legacy потом обновим» в 2026 году звучит уже не как технический долг, а как риск для непрерывности бизнеса. И если в вашем парке до сих пор есть SNMPv2, это не историческое наследие, а открытое приглашение для тех, кто любит ходить через боковую дверь.
Политическая часть реакции тоже была жесткой. Великобритания и ЕС синхронно расширили санкционные списки, включив туда представителей ГРУ, киберпреступников, хактивистов и связанных с Кремлем информационных игроков. Среди наиболее заметных имен названы Вячеслав Стафеев, Иван Сенин и Иван Касьяненко — их обвиняют в координации кибер- и гибридных операций. Отдельно упоминается компания IMPULS, которую, по версии британской стороны, использовали для привлечения специалистов по кибербезопасности из российских вузов и академий. Еще один маркер эпохи — санкции против трех предполагаемых операторов Lumma Stealer. Этот инфостилер давно стал рабочей лошадкой теневой экономики, а британское агентство NCA оценивает число подтвержденных заражений в одной только Великобритании более чем в 2100 случаев за шесть месяцев. Лондон прямо говорит, что российское государство использовало Lumma для кражи учетных данных и шпионских операций против целей по всему миру. В понедельник было объявлено о 24 новых санкциях, и это дополнение к уже более чем 3400 фигурантам и организациям, связанным с поддержкой российской войны.
На этом фоне особенно интересно, что история с польской энергосетью пришлась на неделю, когда Нидерланды выпустили отдельное предупреждение о российском шпионаже через интернет-камеры. По данным голландских служб, российские подразделения используют взломанные IP-камеры для наблюдения за военной логистикой, маршрутами перевозок, мостами и дорогами, а также применяют системы распознавания изображений для поиска военной техники и поставок в Украину. Самый частый способ доступа там до смешного прозаичен: стандартные пароли и неустановленные обновления. На практике это создает довольно цельную картину российского tradecraft: где-то используется SNMP на маршрутизаторах и сетевом железе, где-то камеры, но общий принцип один и тот же — компрометировать то, что админы привыкли считать второстепенным, а потом превратить это в источник разведданных или плацдарм для следующего этапа.
Главный неприятный вопрос после этой истории не в том, сколько еще санкций появится в списках ЕС и Британии, а в том, сколько критических сетей по-прежнему живут на компромиссах двадцатилетней давности. Атака на энергосеть Польши не сработала, но она наглядно показала, что граница между «устаревшей сетевой настройкой» и потенциальным отключением сотен тысяч людей от электричества стала слишком тонкой, чтобы продолжать считать ее проблемой только отдела инфраструктуры.