КИБЕРБЕЗОПАСНОСТЬ

Кибератака нарушила работу 30 водных систем Миннесоты

Более 30 коммунальных водных систем Миннесоты попали под скоординированную кибератаку 26–27 июля, одна станция временно остановила работу.

✍️ Редакция iTech News | 30.07.2026 | ⏱ 3 мин | Источник: The Hacker News
🕵

Более 30 объектов водоснабжения в Миннесоте подверглись кибератаке 26 и 27 июля, а в городе Брэхем водоочистная станция временно остановилась. Для ИБ-команд, интеграторов и инженеров автоматизации это плохой, но полезный сигнал: атаки на OT- и SCADA-среды уже давно выходят за пределы «внутренней сети» и бьют по физической инфраструктуре.

О масштабах инцидента сообщило издание The Hacker News со ссылкой на Minnesota IT Services (MNIT). По данным ведомства, последствия отличались от объекта к объекту: где-то пропала связь, где-то отключилось автоматизированное управление, а один объект пришлось временно вывести из работы.

Сбой затронул и связь, и автоматизацию

Самый тяжелый эпизод произошел в Брэхеме. Там водоочистная станция временно вышла из строя, после чего городские власти попросили жителей сократить потребление воды, пока не восстановят процесс очистки.

В Плимуте сообщили о проблемах с сотовой связью на двух водонапорных башнях и нескольких канализационных насосных станциях, но объекты продолжили работу в ручном режиме. В Саут-Сент-Поле и Мейпл-Плейн услуги для жителей сохранили, хотя автоматизированные системы управления тоже оказались затронуты. Мейпл-Плейн дополнительно ввел местный режим чрезвычайной ситуации, чтобы ускорить реагирование.

По состоянию на 28 июля MNIT заявлял, что не знает о каких-либо общештатных рекомендациях для жителей по использованию питьевой воды. До регионального кризиса дело не дошло, но сам факт перехода части объектов на ручное управление показывает главное: цифровая атака добралась до технологического процесса.

Атрибуции пока нет, но паттерн уже знакомый

Власти не раскрывают ни предполагаемого злоумышленника, ни уязвимость, ни конкретные продукты, через которые могли получить доступ. MNIT уточняет лишь, что инциденты совпадали по времени, были похожи по способу доступа и касались одного типа инфраструктуры. Именно поэтому штат рассматривает произошедшее как скоординированную атаку, а не как набор случайных сбоев.

За четыре дня до событий в Миннесоте американские ведомства расширили предупреждение об активности связанных с Ираном групп, нацеленных на доступные из интернета программируемые логические контроллеры. В предупреждении фигурировали решения Rockwell Automation, Schneider Electric, Siemens и, возможно, оборудование других поставщиков. Среди наблюдавшихся техник называли кражу и изменение файлов проектов, манипуляции данными в HMI и SCADA, а также вмешательство в логику аварийного останова и сигнализации.

Прямой связи между тем предупреждением и атакой в Миннесоте власти пока не установили. Но специалисты Tenable уже отметили, что по времени и характеру действий инцидент напоминает более широкий фон атак, который связывают с CyberAv3ngers. Это не окончательная атрибуция, но для отрасли вывод и без нее неприятный: если у промышленной системы есть удаленный доступ, слабый контроль изменений и плохая видимость на стыке IT и OT, она уже в зоне риска.

Практический вывод для ИТ и ИБ

Для ИБ- и ИТ-команд история предельно прикладная. Инвентаризация ПЛК, HMI, шлюзов, модемов и сервисных доступов больше не выглядит задачей «на потом». CISA рекомендует журналировать подключения через сотовые модемы, ограничивать доступ к контроллерам только авторизованными системами, проверять файлы проектов на несанкционированные изменения и заранее валидировать резервные копии перед восстановлением. Если у контроллера есть физический переключатель режима, возвращать его в рабочий режим стоит только после проверки проекта.

Для российского и СНГ-рынка вывод тоже прямой: коммунальная и промышленная автоматизация все чаще живет не в изолированном контуре, а в реальности с подрядчиками, удаленной поддержкой и веб-интерфейсами. И когда такой объект переводят на ручное управление после цифровой атаки, это уже не абстрактный ИБ-инцидент, а дорогой простой с риском для непрерывности сервиса.

Следующий важный этап — результаты расследования: именно они покажут, шла ли речь о единичной кампании против водоканалов или о более широкой серии атак на критическую инфраструктуру США.

Поделиться: Telegram X LinkedIn