Главная/Блог/Новости

Кибератаки на OT-системы США: CISA и $10 млн вознаграждение

Иранские акторы скомпрометировали ПЛК и SCADA на объектах водоснабжения и энергетики в 12 штатах. Государственный департамент США объявил вознаграждение — и выдал список мер для OT-специалистов.

Кибербезопасность11 сентября 2026Блог Smart Machines & Factories
Диспетчерский центр управления промышленными системами с сигналами тревоги кибербезопасности

В сентябре 2026 года CISA (Агентство по кибербезопасности и защите инфраструктуры США) совместно с ФБР и EPA выпустила обновлённый совместный advisory, предупреждающий об активной компрометации промышленных систем управления на объектах водоснабжения и энергетики. За атаками стоят акторы, связанные с иранским правительством. Под угрозой оказались предприятия как минимум 12 штатов, включая Миннесоту, Мичиган, Джорджию и Южную Дакоту.

Что произошло

Атакующие получали удалённый доступ к ПЛК и HMI-интерфейсам через интернет — без использования уязвимостей нулевого дня, просто через доступные снаружи порты и дефолтные пароли. После входа они блокировали учётные записи операторов, изменяли уставки технологических процессов и вмешивались в отображение данных. Ряд коммунальных служб был вынужден выдать предписания кипятить воду и перевести управление в ручной режим.

4 сентября 2026 года Государственный департамент США объявил вознаграждение в $10 млн за информацию, позволяющую идентифицировать или местонахождение иранских операторов, стоящих за кампанией. Это сигнал о том, что проблема вышла за рамки технической и приобрела дипломатическое измерение.

Атакованное оборудование

  • ПЛК Rockwell Automation MicroLogix 1100 и Allen-Bradley серии 1756;
  • Schneider Electric Modicon M340 и M580;
  • Siemens SIMATIC S7-серия;
  • HMI с открытым VNC/RDP-доступом из интернета.

Почему это важно для OT-специалистов

Вектор атаки примитивен и при этом крайне эффективен: промышленные контроллеры десятилетиями проектировались для надёжности, а не безопасности. Прямое подключение к интернету — следствие ускоренной цифровизации без должного учёта сегрегации сетей. По оценке Dragos, более 30% промышленных объектов в энергетике и ЖКХ имеют хотя бы одно устройство с прямой доступностью из публичной сети.

Адвизори CISA охватывает и протокольный уровень: Modbus TCP и EtherNet/IP, используемые на большинстве этих объектов, не предусматривают аутентификации от природы. Это означает, что любой, кто достигает сетевого уровня ПЛК, имеет полный доступ к командам управления.

Рекомендуемые меры

CISA выделяет четыре приоритетных шага:

  1. Убрать ПЛК и HMI из прямого доступа из интернета. Промышленные устройства должны находиться за файрволом и DMZ. Удалённый доступ — только через jump-сервер с MFA.
  2. Сменить все дефолтные пароли. Многие контроллеры поставляются с заводскими учётными данными, которые легко обнаружить в публичных базах.
  3. Сегрегировать OT-сеть от IT. Реализовать уровни ISA/IEC 62443: зоны и каналы, строгий контроль пересечения периметра между корпоративной и производственной сетями.
  4. Развернуть OT-специфичный мониторинг. Решения класса Dragos, Claroty или Nozomi Networks обеспечивают видимость промышленных протоколов (Modbus, PROFINET, OPC UA) и детектируют аномальные команды в режиме реального времени.

Интеграция OT-мониторинга в корпоративный SOC — следующий уровень зрелости, к которому движутся крупные предприятия. Для полевых операторов критична также мобильная составляющая: быстрое получение алертов, просмотр состояния активов и подтверждение инцидентов с планшета или смартфона. Разработку мобильных приложений и интеграцию IIoT-платформ с корпоративными системами мониторинга безопасности выполняет YuSMP Group.

Источники: CISA Joint Advisory (обновлено 2026); The Record / Recorded Future News; Dragos Year in Review 2025.

← В блог Блог Smart Machines & Factories