КИБЕРБЕЗОПАСНОСТЬ

Иран, Россия и Китай атакуют водоканалы через базовые дыры

Более 60 тыс. водных систем в США получили предупреждение из-за Volt Typhoon: государственные хакеры входят через слабые пароли и открытые PLC.

✍️ Редакция iTech News | 30.06.2026 | ⏱ 5 мин | Источник: Dark Reading
👁

Более 60 тысяч водных и сточных систем в США получили предупреждение о рисках со стороны китайской Volt Typhoon. Но главный вывод здесь не про «кибероружие следующего поколения»: атаки на водные системы по-прежнему заходят через слабые и дефолтные пароли, выставленные в интернет PLC и плохую сегментацию между IT и OT. Для русскоязычных ИТ- и ИБ-команд это плохая, но полезная новость: инфраструктуру ломают не магией, а базовыми недоработками, которые годами откладывали «на потом».

Как пишет Dark Reading, исследование DomainTools, опубликованное 25 июня 2026 года, разбирает кампании против водной инфраструктуры как минимум с 2024-го и выделяет три основных источника угроз: Иран, Россию и Китай. Картина неприятно приземленная. Иранские группы, включая CyberAv3ngers и другие структуры, связанные с Корпусом стражей исламской революции, использовали открытые контроллеры и системы управления водоснабжением в США и Израиле. В одном из известных эпизодов речь шла о предотвращенной атаке на израильские системы в 2020 году, которая могла нарушить подачу воды во время жары. Исследователи считают, что иранская активность часто носит оппортунистический и пропагандистский характер: цель не обязательно в физическом разрушении, а в том, чтобы вызвать тревогу, медийный шум и ощущение уязвимости базовых сервисов.

С российским треком история жестче. По данным DomainTools, связанные с Россией акторы охотнее переходят от доступа к прямому воздействию на процессы управления. В январе 2024 года в городе Мьюлшу, штат Техас, злоумышленники получили доступ к удаленному промышленному интерфейсу и вызвали переполнение муниципального резервуара с водой примерно на 30–45 минут. Ответственность брала на себя Cyber Army of Russia Reborn, а Mandiant связывала эту группу с Sandworm, деструктивным подразделением, которое ассоциируют с российским ГРУ. Для Москвы такой сценарий выглядит логично: дешево, шумно, без необходимости разворачивать сложную вредоносную платформу и при этом с хорошим политическим эффектом. В 2025 году глава норвежской контрразведки также возложил на Россию ответственность за атаку на шлюз, из-за которой вода сбрасывалась со скоростью 400 литров в секунду на протяжении четырех часов.

Китайский сюжет другой по мотивации, но не по точке входа. В фокусе исследователей оказалась Volt Typhoon. В феврале 2024 года CISA, NSA, FBI и другие американские ведомства предупреждали, что эта группа уже скомпрометировала объекты критической инфраструктуры США, включая водоснабжение и водоотведение. Позже в том же году EPA разослало уведомления более чем 60 тысячам водных и сточных систем. Исследователи описывают китайскую стратегию не как быстрый саботаж, а как долговременное закрепление: получить устойчивый доступ, провести разведку, заранее занять позиции на случай будущего конфликта. Иначе говоря, если Ирану и России часто достаточно публичного эффекта, то Китаю важнее тихо сидеть внутри и ждать, когда этот доступ пригодится.

Главная проблема не в APT, а в том, что сеть оставили открытой

Самая неудобная часть этой истории в том, что все три направления атак опирались примерно на один и тот же набор слабых мест. Иран использовал слабую аутентификацию и выставленные наружу PLC и HMI. Россия делала ставку на компрометацию удаленного доступа и плохо защищенные HMI-интерфейсы. Китай, помимо кражи учетных данных и удаленного доступа, использовал уязвимые edge-устройства и те же незащищенные HMI. Никакого обязательного «супермалваря» для атаки на водные системы здесь не требуется. Достаточно того, что кто-то когда-то оставил внешний интерфейс, общий аккаунт, старую систему без поддержки или доступ подрядчика, который уже никто толком не контролирует.

Эту мысль дополнительно подтверждает еще один кейс из материала: польская разведка в мае сообщала, что хакеры взломали пять водоочистных станций в стране в прошлом году в основном через слабые и стандартные пароли, а также через системы управления, доступные из интернета. Отдельно исследователи напоминают, что входом в инфраструктуру нередко становятся не только «настоящие» OT-компоненты, но и соседние сервисы: биллинговые системы, клиентские порталы, GIS-репозитории, серверы удаленного администрирования, системы идентификации, резервные копии и SCADA-смежные узлы. Для бизнеса это, пожалуй, самая неприятная новость. Компрометация начинается не с драматического взлома турбины или насоса, а с чего-то скучного и рутинного, что формально даже может находиться на стороне обычного IT.

Отсюда и практический вывод для разработчиков, инфраструктурных команд, продактов и ИБ-руководителей. Атаки на водные системы показывают, что разговор про критическую инфраструктуру больше нельзя сводить к узкому OT-экзотизму. Если у компании есть удаленный доступ, подрядчики, устаревшие учетные записи, неразделенные сегменты сети и слабый контроль над внешними интерфейсами, то проблема уже не «где-то у водоканала». Она у вас в периметре, просто пока без насоса и клапана на заднем плане. Именно поэтому глава расследований и CISO DomainTools Дэниел Швальбе отдельно подчеркивает: общие меры безопасности нужны как стартовая точка, потому что они убирают низко висящие плоды. Но на них нельзя останавливаться, если речь идет об OT-среде. Для такой среды нужны отдельная видимость, понимание нормального поведения сети, дорогой, но необходимый мониторинг и команды, которые умеют разбирать инциденты не только как ИТ-проблему, но и как проблему инженерной эксплуатации.

Почему этот тренд касается не только коммуналки

Сам соблазн списать все на далекую муниципальную инфраструктуру здесь как раз и опасен. Водоканалы удобны для демонстрации, потому что любой инцидент вокруг воды мгновенно превращается в политическую и социальную историю. Но логика атаки универсальна для любой организации, где рядом живут старые промышленные интерфейсы, современные облачные сервисы, подрядчики, удаленный доступ и привычка считать внутреннюю сеть «доверенной». Условный завод, логистический узел, дата-центр с инженерной автоматикой или крупный девелопер с разветвленной системой BMS в этом смысле находятся не так уж далеко от водной отрасли. Разница чаще в последствиях и в публичности, а не в механике компрометации.

В этом и состоит главный сдвиг последних лет. Государственные акторы больше не выглядят как команды, которые обязательно тащат с собой редкий эксплойт или кастомный ICS-вредонос. Часто им хватает того, что инфраструктура сама любезно оставила приоткрытую дверь. Поэтому вопрос уже не в том, будут ли атаки на водные системы и другие объекты критической инфраструктуры становиться громче. Вопрос в другом: сколько еще организаций продолжат считать дефолтный пароль, открытый HMI и символическую сегментацию приемлемым техническим долгом, пока этот долг не начнет регулировать давление, уровни воды или что-то не менее неприятное.

Поделиться: Telegram X LinkedIn