CISA предупреждает, что хакеры всё чаще атакуют системы водоснабжения США после инцидента в Миннесоте
Скоординированное вторжение вывело из строя промышленные контроллеры более чем на 30 объектах водоснабжения в Миннесоте. Агентство кибербезопасности США призывает коммунальные предприятия отключить это аппаратное обеспечение от интернета.
Агентство кибербезопасности США предупредило, что хакеры всё чаще выбирают своими мишенями системы водоснабжения страны, и настоятельно призвало коммунальные службы обезопасить промышленные контроллеры, обеспечивающие работу водопроводных кранов.
CISA выпустила это предупреждение спустя несколько дней после скоординированной атаки, которая вывела из строя оборудование более чем на 30 объектах водоснабжения по всей Миннесоте. Этот инцидент напомнил предыдущий случай, когда в системы водоочистки Польши проникли через стандартные пароли по умолчанию.
Атака в Миннесоте стала спусковым крючком. В выходные дни 26 июля злоумышленники добрались до программируемых логических контроллеров, автоматизирующих очистку и перекачку воды, заблокировав доступ операторам и вынудив несколько городов перейти на ручное управление системами.
Были названы четыре муниципалитета. Плимут, Южный Сент-Пол, Мейпл-Плейн и Брэхем оказались в числе пострадавших; как минимум одна муниципальная скважина и водоочистная станция были отключены до тех пор, пока персонал не восстановил работу, как правило, примерно за 90 минут.
Один из чиновников охарактеризовал опасность без прикрас. Злоумышленники могут «просто-напросто выключить скважину», — это суровое описание того, что происходит, когда кто-то другой управляет механизмами, которые подают и очищают воду в городе.
Официальные лица подчеркнули, что вода оставалась безопасной. Ни один муниципалитет не просил жителей менять правила пользования кранами, а питьевая вода не была заражена, хотя этот переполох обнажил всю хрупкость ситуации.
В CISA охарактеризовали случившееся не как единичный инцидент, а как часть системной тенденции. Само агентство, недавно оказавшееся без плана реагирования на инциденты во время собственной хакерской атаки, заявило, что связанные с Ираном группировки эксплуатируют подключенные к интернету контроллеры в сетях водоснабжения, энергетики и государственного сектора.
Технические детали вызывают тревогу. Согласно бюллетеню CISA, хакеры скачивали и изменяли файлы проектов контроллеров, а также манипулировали программными модулями, отвечающими за логику безопасности, отключая сигнализацию, чтобы операторы не заметили вмешательства.
Уязвимое аппаратное обеспечение повсюду. В рекомендациях упоминаются контроллеры от Rockwell Automation, Schneider Electric, Siemens и Unitronics — рабочие лошадки промышленной автоматизации, которые никогда не предназначались для работы в открытом доступе в интернете.
Значительная часть уязвимостей носит базовый характер. Следователи указали на незащищенные контроллеры, стандартные пароли, слабую сегментацию сети и неправильно настроенное программное обеспечение, а не на изощренные эксплойты — те же самые недостатки, которые преследуют этот сектор на протяжении многих лет.
Если же была задействована конкретная уязвимость, то это старая брешь. CISA выделила баг обхода аутентификации в контроллерах Rockwell 2021 года (его степень тяжести оценивается в 9,8 балла из 10), для которого до сих пор нет патча от производителя и который приходится компенсировать другими средствами.
Рекомендации агентства носили конкретный характер. Оно предписало операторам отключить контроллеры от общедоступного интернета, установить физические переключатели режимов в положение «выполнение» (run), сегментировать ИТ-сети и операционные сети, а также потребовать многофакторную аутентификацию для удаленного доступа.
Масштабы уязвимости поражают воображение. В США насчитывается от 150 000 до 170 000 систем водоснабжения, многие из которых являются небольшими и сельскими, а управляет ими персонал, не имеющий ни достаточного бюджета, ни опыта в сфере кибербезопасности.
Регулирующие органы уже указывали на этот пробел. Агентство по охране окружающей среды (EPA) заявляло, что более 70% систем водоснабжения США не соблюдают закон 2018 года, требующий проведения обновленной оценки рисков, а аудиторская проверка выявила множество критических уязвимостей в системах, обслуживающих почти 200 миллионов человек.
Следы указывают на знакомую группировку. Предполагается, что к вторжению в Миннесоте причастна организация CyberAv3ngers — связанная с Ираном банда, которая атаковала водохозяйственное оборудование в Пенсильвании в 2023 году, хотя официальные лица штата пока не назвали виновника напрямую.
Этот эпизод укладывается в общую тенденцию хакерских атак, поддерживаемых на государственном уровне. Западные правительства предприняли шаги по введению санкций против российской кибекосистемы и отработке атак на инфраструктуру на специально созданных учебных полигонах, что демонстрирует, насколько ключевыми целями стали вода, энергетика и транспорт.
Для предприятий водоснабжения этот сигнал звучит тревожно. Инструменты для взлома стоят недорого, защита зачастую слаба, а следующая атака может не ограничиться 90 минутами ручной перекачки.



