Главная Наука Киберудар по воде: как хакеры пытались захватить насосы и клапаны в Миннесоте и кто следующий
Наука

Киберудар по воде: как хакеры пытались захватить насосы и клапаны в Миннесоте и кто следующий

За двое суток атаковано 30 муниципальных водоканалов, еще шесть штатов сообщили об аналогичных вторжениях. Злоумышленникам не понадобились ни вредоносный код, ни взлом офисных сетей — они просто нашли в интернете контроллеры с заводскими паролями и попытались завладеть насосами, подающими питьевую воду миллионам людей.

Киберудар по воде: как хакеры пытались захватить насосы и клапаны в Миннесоте и кто следующий
Поделитесь

Хакеры попытались проникнуть как минимум в 30 муниципальных систем водоснабжения в Миннесоте 26–27 июля 2026 года. С тех пор о похожих кибератаках сообщили Мичиган и еще пять штатов.

Злоумышленники не пытались просочиться в компьютеры, которые используют офисы коммунальных служб. Вместо этого они попытались захватить контроль над небольшими компьютерами, встроенными в такое оборудование, как насосы и клапаны, которые подают питьевую воду миллионам потребителей.

Коммунальные службы отразили атаки, отключив контрольные компьютеры и отправив персонал в поле для управления оборудованием вручную. Представители служб заверили, что вода оставалась безопасной для питья.

Будучи исследователем киберконфликтов, я нахожу, что методы, использованные в этих инцидентах, типичны для международных кибератак. Первоначальные подозрения пали на хакеров, предположительно связанных с Ираном, однако правительство США пока не приписало атаку какой-либо конкретной стороне.

Каким образом некто издалека может захватить контроль над водопроводной системой и, возможно, перекрыть поток или загрязнить воду?

Как управляют водяными машинами

По данным федерального правительства, в Соединенных Штатах насчитывается около 152 000 общественных систем питьевого водоснабжения. Муниципалитет получает воду из озер, водохранилищ, рек или подземных водоносных горизонтов. Насосы перекачивают ее по трубам на очистные сооружения, где вода фильтруется и обеззараживается. Другие насосы проталкивают очищенную воду в накопительные резервуары, а затем — по распределительным трубам к домам и предприятиям. Вся эта система может охватывать многие квадратные мили.

Хакеры получили доступ к небольшим компьютерам, называемым программируемыми логическими контроллерами, которые управляют всевозможным промышленным оборудованием на водоочистных станциях. Эти контроллеры считывают показания датчиков, измеряющих давление воды, ее химический состав, уровень в резервуарах и состояние оборудования, и автоматически управляют насосами, клапанами и сигнализацией. Их можно сравнить с домашним термостатом: он считывает температуру и указывает системе отопления или охлаждения, что делать.

Контроллеры также передают оперативные данные в центральную компьютерную систему коммунального предприятия. Операторы используют панели мониторинга для отслеживания информации и отправляют команды обратно на контроллеры. Двусторонняя связь может осуществляться по проводным сетям, радио- или сотовым каналам, либо через интернет-соединения.

Многие коммунальные службы работают с небольшим штатом, поэтому удаленные соединения позволяют сотруднику следить за удаленным насосом или резервуаром, получать сигнал тревоги в нерабочее время или дать возможность поставщику оборудования диагностировать неполадки, не выезжая на каждый объект.

Контроллеры, использующие интернет, могут подключаться к нему напрямую или через защитные межсетевые экраны, безопасные шлюзы и виртуальные частные сети. Прямой доступ более уязвим, поскольку оборонительных барьеров меньше. Хакер может найти контроллер, просканировав интернет и определив его IP-адрес, а затем попробовать слабый или украденный пароль либо использовать известную брешь в безопасности.

Чтобы добраться до контроллера через безопасный шлюз или зашифрованную службу, хакеру пришлось бы украсть учетные данные для удаленного доступа, взломать шлюз или частную сеть, либо получить контроль над рабочей станцией оператора. После этого он мог бы использовать этот плацдарм, чтобы добраться до контроллера. Попытка доступа также может быть частью долгосрочной стратегии злоумышленника по сбору информации, проверке средств защиты или созданию точки входа на будущее.

Как работает атака

Атаки на промышленные системы управления часто следуют знакомой последовательности. Проникновение нередко начинается с тихого поиска доступа. Атакующие сканируют интернет-адреса в поисках контроллеров, панелей мониторинга и сторонних компаний, предоставляющих услуги удаленного доступа, выискивая цели, подключенные к интернету напрямую.

Прочитайте также  «Бомба замедленного действия»: почему ветеринары бьют тревогу из-за лечения питомцев через чат-боты

Затем злоумышленник ищет пароль по умолчанию или украденный пароль для входа в систему, неустраненную уязвимость или неправильно настроенную службу удаленного доступа. Сложное вредоносное ПО требуется не всегда: в 2023 году американские официальные лица сообщили, что хакеры, связанные с Ираном, атаковали подключенные к интернету программируемые логические контроллеры Unitronics, используемые водоканалами. По данным Агентства по кибербезопасности и защите инфраструктуры (CISA), некоторые коммунальные службы все еще использовали заводской пароль производителя.

Наконец, злоумышленник использует полученный доступ: меняет пароль, отдает команды или пытается изменить программное обеспечение контроллера. Исследователи из Национального института стандартов и технологий отмечают, что взломщик способен подменить легитимные управляющие инструкции вредоносными командами. Он также может проникнуть в офисный компьютер через фишинг, а затем получить доступ к сети контроллеров.

Промышленное оборудование, находящееся в эксплуатации десятилетиями, чрезвычайно уязвимо, поскольку может не поддерживать современные функции безопасности, а коммунальные службы могут откладывать обновления, опасаясь перебоев в работе.

Судя по имеющимся на сегодняшний день отчетам, хакеры проникли в водные системы Миннесоты через контроллеры, которые обмениваются данными через интернет напрямую. В совместном уведомлении ФБР и Агентства по охране окружающей среды от 30 июля говорится, что злоумышленники удаленно получили доступ к программируемым логическим контроллерам Rockwell Automation MicroLogix, подключенным непосредственно к интернету, и изменили их IP-адреса и пароли.

Защитные меры, которые могут принять коммунальные службы

Самая неотложная мера, которую могут предпринять коммунальные службы для собственной защиты, — убрать контроллеры и операторские панели из прямого интернет-подключения. После атак в Миннесоте CISA призвала водоканалы разместить это оборудование за правильно настроенными межсетевыми экранами и другими средствами защиты.

Когда удаленный доступ необходим, коммунальные службы должны маршрутизировать коммуникации через безопасный шлюз или VPN, требовать многоуровневой аутентификации и ограничивать объем доступа для каждого пользователя. Им следует изменить пароли по умолчанию, отключить неиспользуемые службы удаленного доступа и устанавливать одобренные производителем обновления на подключенное оборудование.

В своих рекомендациях по вопросу о панелях мониторинга, открытых для интернета, CISA также советует отделять операционные сети от электронной почты и других бизнес-систем. Эта мера затрудняет злоумышленникам перемещение между двумя системами. Наконец, коммунальные службы должны создавать резервные копии программ контроллеров, регистрировать активность удаленного доступа и практиковаться в восстановлении систем и ручном режиме управления.

Вопрос ресурсов

Сельские водоканалы с ограниченными ресурсами представляют собой значительную уязвимость в критической инфраструктуре Соединенных Штатов. Группа волонтеров — экспертов по кибербезопасности предоставляет водоканалам консультации, но их возможности ограничены. Небольшим коммунальным предприятиям может потребоваться государственное финансирование или общие сервисы кибербезопасности, чтобы быть в состоянии защитить себя.


Источники: Совместное уведомление ФБР и Агентства по охране окружающей среды от 30 июля 2026 года, рекомендации CISA, данные о кибератаках 2023 года на контроллеры Unitronics, сведения Национального института стандартов и технологий об уязвимостях промышленных систем управления.

Поделитесь в вашей соцсети👇

Ваш комментарий

Добавить комментарий

Похожие статьи
Машина-рассказчик: люди предпочитают тексты нейросетей, но свято верят, что их писал человек
Наука

Машина-рассказчик: люди предпочитают тексты нейросетей, но свято верят, что их писал человек

Масштабный эксперимент с участием 2500 добровольцев показал: читатели не способны отличить рассказы...

Ядовитый ветер пустыни: Аризону накрывает пыльная буря, разносящая споры смертельного грибка
Наука

Ядовитый ветер пустыни: Аризону накрывает пыльная буря, разносящая споры смертельного грибка

Метеорологи предупредили о почти нулевой видимости и порывах ветра до 60 миль...

Революция в шкафу: создана футболка, которую можно не стирать целый месяц
Наука

Революция в шкафу: создана футболка, которую можно не стирать целый месяц

Американский стартап Hercleon обещает избавить человечество от бесконечной стирки с помощью ткани,...

Паутина как суперсила: что наука знает о материале, который вдохновил нового Человека-паука
Наука

Паутина как суперсила: что наука знает о материале, который вдохновил нового Человека-паука

В фильме «Spider-Man: Brand New Day» Питер Паркер больше не полагается на...