Forescout насчитала 4 407 интернет-доступных ПЛК Rockwell по миру, и 2 844 из них находятся в США. Еще 22 контроллера обнаружены в городах, где после 27 июля сообщали об атаках на системы водоснабжения и водоотведения. Для интеграторов, инфраструктурных команд и тех, кто отвечает за удаленный доступ к промышленным объектам, сигнал предельно конкретный: ПЛК Rockwell в открытом интернете уже сами по себе проблема, даже если факт взлома еще не подтвержден.
Forescout провела сканирование 3 августа и увидела 4 407 доступных из интернета контроллеров Rockwell Automation; 22 из них находились в городах, затронутых недавней кампанией против американских объектов водоснабжения и водоотведения. Из этих 22 устройств 19 работали через сеть одного и того же мобильного оператора. Здесь важна оговорка, на которой исследователи отдельно настаивают: речь не о количестве пострадавших водоканалов и не о подтвержденных жертвах, а именно об экспонированных устройствах. Как пишет The Hacker News, Forescout не смогла подтвердить, что хотя бы один из найденных ПЛК Rockwell действительно был скомпрометирован.
Контекст у истории вполне приземленный. По данным FBI и EPA, с 27 июля инциденты у предприятий водоснабжения и водоотведения зафиксированы как минимум в семи штатах; публичное предупреждение агентства выпустили 30 июля. При этом в пересказе Forescout фигурирует уже 12 штатов, тогда как страница FBI на момент публикации говорила о семи. Ни одно ведомство пока не назвало исполнителя кампании. Но для защитников спор о точном числе штатов мало что меняет: контроллер, который можно достать из интернета напрямую, не требует особенно изобретательного противника.
Самый неприятный вывод Forescout в том, что описанный эффект вообще мог быть достигнут без эксплуатации уязвимости в классическом смысле. По версии исследователей, злоумышленники меняли IP-адреса и задавали пароли на уже доступных из сети контроллерах, из-за чего операторы теряли видимость, а в ряде случаев и управление подключенным оборудованием. Ни государственные предупреждения, ни анализ Forescout не объясняют, как именно атакующие находили цели и получали первоначальный доступ. Зато объясняют, почему открытый EtherNet/IP на порту 44818 так плох: при определенной конфигурации он дает неаутентифицированный путь к идентификации контроллера и изменению настроек.
Отдельная линия в этой истории связана с сотовыми сетями. Более 70% американских контроллеров из выборки Forescout висели на сетях крупных мобильных операторов. FBI и EPA поэтому советуют не ограничиваться паролем на модеме: нужны сильная аутентификация, обновления, журналирование и изоляция удаленного доступа через private APN, VPN или схожую схему. Картина у сторонних наблюдателей примерно такая же. Снимок Censys от 30 июля показывал 4 148 хостов Rockwell/Allen-Bradley с EtherNet/IP, а на Verizon Business, AT&T Mobility и T-Mobile USA приходилось 59% находок. Цифры Forescout и Censys нельзя напрямую складывать или сводить в одну таблицу, потому что у них разные даты, запросы и платформы, но порядок проблемы они рисуют одинаково неприятный.
Если смотреть на состав устройств, половину выборки Forescout составили MicroLogix 1400, еще 8% пришлись на MicroLogix 1100. Обе линейки упомянуты и в предупреждении FBI/EPA. В историческом ряду ситуация тоже не выглядит случайным всплеском: в июне 2026 года Forescout видела минимум в 4 169 устройств, что на 47% ниже мартовских 7 814 в 2020 году, а к 3 августа счет снова вырос до 4 407. Для 19 из 22 контроллеров, найденных в городах с известными инцидентами, исследователи увидели прошивки, уязвимые к CVE-2017-16740 с оценкой Rockwell 8,6 по CVSS. Это переполнение буфера в Modbus TCP для MicroLogix 1400 Series B и C на версии 21.002 и ниже; исправление вышло в 21.003. Но и здесь есть нюанс: для эксплуатации должен быть включен Modbus TCP, а этого Forescout проверить не смогла. Обновление прошивки нужно, но оно не превращает публично торчащий ПЛК Rockwell в допустимую архитектуру.
Еще одна деталь, полезная уже не только безопасникам, но и эксплуатационным командам: у Rockwell есть рекомендация SD1790 по восстановлению MicroLogix 1400 и 1100, если атакующий успел задать пароль и запер операторов снаружи. У этого уведомления нет CVE, потому что это не описание новой дыры, а инструкция по восстановлению. Сценарий прозаический: сброс до заводских настроек и повторная загрузка заведомо корректного project file. Проблема в том, что такой путь работает только если у предприятия есть актуальная офлайн-копия логики контроллера. FBI добавляет совсем неприятную подробность: как минимум у одной жертвы нашли измененные PLC project files после того, как заметили расхождения в ladder logic на нескольких площадках. Для бизнеса это означает, что резервная копия логики и контроль дрейфа конфигурации уже не дополнительная опция, а базовая операционная дисциплина.
Для интеграторов и подрядчиков здесь есть еще один риск, который легко недооценить. FBI прямо предупреждает: если несколько клиентов используют похожую стороннюю сетевую схему, удачный способ компрометации можно повторять почти без доработки. Это особенно неприятно в сегменте, где сотовый модем, типовой шаблон удаленного доступа и один и тот же стек настройки кочуют между площадками годами. Добавим сюда снятый с производства MicroLogix 1100, который Rockwell прекратила выпускать 30 апреля 2022 года, и получим знакомую картину из OT: устаревание долго не выглядит аварией, пока внезапно не превращается в нее.
Открытый вопрос теперь не в том, найдут ли следователи еще один эксплойт, а в том, сколько таких контроллеров по-прежнему живут с публичным IP и временным удаленным доступом через мобильную сеть. Когда счет идет на тысячи устройств, проблема уже меньше похожа на редкую уязвимость и больше похожа на архитектурную привычку отрасли, которая слишком долго считалась нормой.