КИБЕРБЕЗОПАСНОСТЬ

В США атакуют открытые в интернет датчики топлива на АЗС

909 доступных из интернета датчиков топлива в США оказались в зоне риска: атаки на ATG уже затрагивают АЗС, OT-сети и непрерывность бизнеса.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 5 мин | Источник: Dark Reading
🚨

В США под ударом оказались датчики топлива ATG, которые владельцы АЗС и промышленных объектов оставили доступными из интернета. Речь не о теоретической дыре в старом железе: по состоянию на момент публикации в США насчитывалось 909 таких устройств, и для русскоязычной IT-аудитории это еще один наглядный сигнал, что OT-безопасность ломается не на уровне презентаций, а на уровне банально выставленного наружу интерфейса.

Об этом сообщает Dark Reading. Издание пишет, что американские власти выпустили совместное предупреждение о вредоносной активности против automatic tank gauge, или ATG, систем. Это электронные датчики и контроллеры, которые следят за резервуарами с топливом, химикатами и другими жидкостями, передают показания на дисплеи и дальше в более широкие SCADA-контуры. Устройство не выглядит как звезда кибервойны, пока не вспоминаешь, что именно через него можно влиять на показания, тревоги и, в ряде случаев, на элементы управления, от которых зависит работа площадки.

Совместное уведомление подписали сразу несколько американских ведомств: CISA, FBI, NSA, Министерство энергетики США, EPA, TSA, DOT и USDA. Формулировка у них при этом предельно неприятная: регуляторы заявили, что осведомлены о злонамеренной киберактивности, нацеленной на такие системы в США. Конкретную группу они не назвали. Dark Reading осторожно связывает это предупреждение с сообщениями прошлого месяца о том, что злоумышленники, которых не жестко, но все же ассоциируют с Ираном, атаковали ATG на американских заправках. Важный нюанс: это не готовая атрибуция, а вероятный контекст, в котором власти решили говорить публично.

Почему история неприятна не только для операторов АЗС? Потому что датчики топлива ATG в таких сценариях становятся точкой входа в физический процесс. Если атакующий получает доступ к уязвимому устройству, он теоретически может менять показания резервуара, трогать настройки, связанные с насосами, и отключать сигналы об аномальных условиях. Для обычной корпоративной сети это выглядело бы как еще один компрометированный веб-интерфейс. Для промышленной площадки последствия веселее: оператор видит не ту картину, которую должен видеть, и принимает решения на основе ложных данных. Если речь о системе, связанной с безопасностью, цена ошибки быстро выходит за рамки IT-инцидента.

Отдельно цепляет масштаб проблемы. После публикации предупреждения фонд Shadowserver просканировал интернет в поисках ATG, доступных извне. Большинство обнаруживаемых устройств, как уточняет Dark Reading, оказались honeypot-ловушками, но после их исключения картина все равно вышла показательная. В США нашли 909 таких устройств. Для сравнения: в Канаде их было 30, в Австралии 22, в Великобритании четыре, в Бразилии тоже четыре. То есть проблема не просто заметна в США, она там сконцентрирована. И это, кстати, уже улучшение, а не деградация: около десяти лет назад Dark Reading писал почти о 6000 ATG, доступных через веб. Иными словами, рынок кое-что подчистил, но не настолько, чтобы можно было спокойно закрыть тикет и пойти пить кофе.

Причина привычная для всего мира OT и потому особенно унылая: такие устройства живут долго, меняются редко, простой оборудования дорог, а безопасность исторически проигрывает надежности и сроку службы. В результате на площадках остаются старые системы, не получающие патчи, работающие на устаревших стеках и физически не рассчитанные на современные защитные механизмы. Dark Reading напоминает и о более раннем исследовании Bitsight: несколько лет назад специалисты нашли семь критических zero-day-уязвимостей в шести популярных моделях ATG. Среди них были command injection с максимальной оценкой CVSS 10.0, обход аутентификации, жестко зашитые учетные данные и другие типовые радости legacy-мира. Когда такое устройство еще и торчит в интернет, злоумышленнику остается только решить, что именно ему выгоднее: разведка, подготовка следующей атаки или непосредственное нарушение работы объекта.

Рекомендации властей, надо признать, не блещут оригинальностью, но в данном случае это плюс. Первый совет: убрать ATG из открытого интернета, причем срочно. В материале Dark Reading вице-президент Waterfall Security Solutions Эндрю Гинтер формулирует мысль жестко: раньше он считал, что OT-безопасность начинается с сегментации и пары межсетевых экранов, но теперь первым шагом называет именно отключение устройств и HMI от интернета в аварийном порядке. Если же по какой-то экзотической причине держать ATG снаружи все-таки приходится, тогда нужен полный набор банальных, но обязательных мер: обновления, длинные пароли, шифрование, контроль доступа. А если даже это сделать нельзя, проблема уже не в настройке, а в плохом дизайне системы.

Для разработчиков, интеграторов и IT-руководителей здесь есть довольно прямой вывод. История с датчиками топлива ATG не про узкий сегмент заправок и не про американскую экзотику. Это типичный пример того, как бизнес годами живет с допущением: маленькое специализированное устройство неинтересно атакующему, а значит, потерпит. На практике атакующему часто не нужен весь завод или вся сеть сразу. Ему достаточно самой слабой и самой беззащитной точки, которая влияет на данные, тревоги или непрерывность операций. Для бизнеса это означает пересмотр инвентаризации internet-facing OT-активов, для разработчиков промышленных решений - отказ от подхода "потом закроем фаерволом", для продуктовых команд - необходимость проектировать удаленный доступ так, будто им действительно будут злоупотреблять, а не просто красиво покажут в демо.

Самый неприятный вопрос здесь даже не в том, сколько еще таких устройств найдется за пределами США, а в том, сколько компаний до сих пор воспринимают наружу выставленный OT-интерфейс как нормальный компромисс ради удобства обслуживания. Пока стоимость простоя выше стоимости системной модернизации только на бумаге, рынок будет снова и снова получать такие сюжеты: старое устройство, интернет, атака и очень дорогая проверка базовой гигиены. Подробнее об исходном материале пишет Dark Reading.

Поделиться: Telegram X LinkedIn