КИБЕРБЕЗОПАСНОСТЬ

Иранские хакеры переключились на воду и энергетику США

ФБР, NSA, CISA и Минэнерго США предупредили: иранские хакеры атакуют системы водо- и энергоснабжения через PLC-контроллеры.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 4 мин | Источник: TechCrunch
🔐

Американские власти предупредили, что иранские хакеры уже не ограничиваются шпионажем и утечками: теперь речь идет о сбоях в системах водоснабжения и энергетики. Для русскоязычной IT-аудитории это не далекая геополитика, а еще одно напоминание, что industrial control systems, вынесенные в интернет, превращаются из удобства в точку отказа.

Обновленное предупреждение выпустили сразу несколько ведомств США: ФБР, NSA, Министерство энергетики и CISA. Как пишет TechCrunch, атакующие, связанные с Ираном, нацелились на программируемые логические контроллеры, или PLC, в операционных сетях, доступных через интернет. По версии ведомств, злоумышленники получают возможность менять данные на экранах операторов, вызывать остановки и в целом нарушать работу объектов критической инфраструктуры.

Самый тревожный фрагмент в этом сообщении не про сам факт взлома, а про последствия внутри технологического контура. По данным ФБР, в одном из эпизодов атакующие изменили программную логику контроллеров так, чтобы отключить процессы, отвечающие за критические остановы и сигнализацию. Иными словами, система могла войти в небезопасный режим, а оператор не получал нормального уведомления об аномалии. Для ICS-среды это уже не история про украденные данные и не очередной ransomware-скандал. Это сценарий, в котором техника продолжает работать неправильно, а персонал узнает об этом слишком поздно.

Важно и то, что список затронутых систем за последние месяцы расширился. Ранее федеральные агентства говорили, что под ударом оказались контроллеры Rockwell. В версии advisory, обновленной в среду, к ним добавили продукты Schneider Electric и Siemens. Формулировка у властей при этом жесткая: под риском могут быть практически все промышленные системы управления, выставленные в интернет. Это неприятная, но честная констатация. Если operational technology подключена наружу без нормальной сегментации, вопрос часто уже не в бренде оборудования, а в общей архитектуре доступа.

Отдельный слой этой истории связан с контекстом. Американские ведомства прямо увязывают кампанию с войной, которая продолжается с февраля, и считают, что такие действия ведутся ради дестабилизирующего эффекта внутри США. За последние месяцы иранские государственные группы и связанные с ними прокси действительно действуют заметно агрессивнее. Раньше основной репертуар был более привычным: шпионаж, кража данных, публикация похищенной переписки, давление через информационный эффект. Теперь в фокусе все чаще оказываются destructive- и disruptive-сценарии, где ценность атаки не в том, чтобы что-то украсть, а в том, чтобы что-то остановить, испортить или сделать ненадежным.

На этом фоне показателен и набор эпизодов, который вспоминает TechCrunch. Среди них взлом медицинской технологической компании Stryker, после которого иранская группа Handala получила возможность удаленно стереть данные на десятках тысяч устройств сотрудников. Та же Handala в июне взяла на себя ответственность за инцидент у калифорнийского водного оператора Cal Water и заявила, что могла нарушить подачу воды, хотя доказательств этого не представила. Сама компания тогда сообщала, что не увидела признаков несанкционированного доступа к operational-сетям, которые непосредственно управляют водоснабжением. Даже если конкретное заявление оказалось громче фактов, сам вектор понятен: злоумышленникам уже мало просто появиться в новостной ленте, им нужен образ атаки на физическую инфраструктуру.

Для разработчиков и инженеров тут есть неприятный, но полезный вывод: граница между «офисной» безопасностью и безопасностью производства снова стала иллюзией. Очень долго многие компании жили с мыслью, что OT-сегмент существует где-то отдельно, а значит, риски туда не так быстро доберутся. Практика показывает обратное. Как только контроллер, HMI, инженерная станция или удаленный сервис поддержки получают внешний доступ, начинается типичная IT-история: поиск открытого интерфейса, подбор уязвимой точки входа, закрепление, изменение конфигурации. Только цена ошибки в OT выше. В корпоративной сети сбой бьет по SLA и выручке, в инфраструктуре водо- или энергоснабжения он может бить по безопасности людей и по устойчивости региона.

Для бизнеса значение этой новости тоже вполне прикладное. Американские регуляторы в очередной раз указывают не на абстрактный «рост киберугроз», а на вполне конкретную категорию активов: интернет-доступные industrial control systems. Это означает, что базовые меры вроде инвентаризации внешних точек входа, изоляции OT от публичных сетей, запрета прямого администрирования снаружи и пересмотра удаленного доступа становятся не проектом на когда-нибудь, а элементарной гигиеной. И да, это тот случай, когда фраза «мы не цель такого уровня» звучит особенно неубедительно. В advisories по критической инфраструктуре атакующий редко приходит за брендом. Он приходит туда, где проще достать эффект.

Российским компаниям здесь тоже не стоит утешать себя тем, что речь идет про США и Иран. Уязвимая логика одна и та же во всех странах: старые промышленные сети, компромисс между доступностью и безопасностью, удаленная поддержка от подрядчиков, исключения в правилах сегментации, временные «дырки», которые живут годами. Если у организации есть АСУ ТП, подключенные через внешние каналы без жесткого контроля, то география новости вторична. Она просто показывает, как быстро политический конфликт превращается в практику атаки на операционные процессы.

Главный вопрос теперь не в том, ограничатся ли иранские хакеры отдельными показательно-шумными инцидентами, а в том, насколько массовым станет переход от кибершпионажа к вмешательству в физические процессы. Если государственные и прокси-группы видят, что взлом PLC и смежных систем дает реальный эффект при умеренной сложности, критическая инфраструктура окончательно перестает быть нишевой целью для узких специалистов и становится обычным полем киберконфликта.

Поделиться: Telegram X LinkedIn