
В сентябре 2026 года CISA (Агентство по кибербезопасности и защите инфраструктуры США) совместно с ФБР и EPA выпустила обновлённый совместный advisory, предупреждающий об активной компрометации промышленных систем управления на объектах водоснабжения и энергетики. За атаками стоят акторы, связанные с иранским правительством. Под угрозой оказались предприятия как минимум 12 штатов, включая Миннесоту, Мичиган, Джорджию и Южную Дакоту.
Что произошло
Атакующие получали удалённый доступ к ПЛК и HMI-интерфейсам через интернет — без использования уязвимостей нулевого дня, просто через доступные снаружи порты и дефолтные пароли. После входа они блокировали учётные записи операторов, изменяли уставки технологических процессов и вмешивались в отображение данных. Ряд коммунальных служб был вынужден выдать предписания кипятить воду и перевести управление в ручной режим.
4 сентября 2026 года Государственный департамент США объявил вознаграждение в $10 млн за информацию, позволяющую идентифицировать или местонахождение иранских операторов, стоящих за кампанией. Это сигнал о том, что проблема вышла за рамки технической и приобрела дипломатическое измерение.
Атакованное оборудование
- ПЛК Rockwell Automation MicroLogix 1100 и Allen-Bradley серии 1756;
- Schneider Electric Modicon M340 и M580;
- Siemens SIMATIC S7-серия;
- HMI с открытым VNC/RDP-доступом из интернета.
Почему это важно для OT-специалистов
Вектор атаки примитивен и при этом крайне эффективен: промышленные контроллеры десятилетиями проектировались для надёжности, а не безопасности. Прямое подключение к интернету — следствие ускоренной цифровизации без должного учёта сегрегации сетей. По оценке Dragos, более 30% промышленных объектов в энергетике и ЖКХ имеют хотя бы одно устройство с прямой доступностью из публичной сети.
Адвизори CISA охватывает и протокольный уровень: Modbus TCP и EtherNet/IP, используемые на большинстве этих объектов, не предусматривают аутентификации от природы. Это означает, что любой, кто достигает сетевого уровня ПЛК, имеет полный доступ к командам управления.
Рекомендуемые меры
CISA выделяет четыре приоритетных шага:
- Убрать ПЛК и HMI из прямого доступа из интернета. Промышленные устройства должны находиться за файрволом и DMZ. Удалённый доступ — только через jump-сервер с MFA.
- Сменить все дефолтные пароли. Многие контроллеры поставляются с заводскими учётными данными, которые легко обнаружить в публичных базах.
- Сегрегировать OT-сеть от IT. Реализовать уровни ISA/IEC 62443: зоны и каналы, строгий контроль пересечения периметра между корпоративной и производственной сетями.
- Развернуть OT-специфичный мониторинг. Решения класса Dragos, Claroty или Nozomi Networks обеспечивают видимость промышленных протоколов (Modbus, PROFINET, OPC UA) и детектируют аномальные команды в режиме реального времени.
Интеграция OT-мониторинга в корпоративный SOC — следующий уровень зрелости, к которому движутся крупные предприятия. Для полевых операторов критична также мобильная составляющая: быстрое получение алертов, просмотр состояния активов и подтверждение инцидентов с планшета или смартфона. Разработку мобильных приложений и интеграцию IIoT-платформ с корпоративными системами мониторинга безопасности выполняет YuSMP Group.
Источники: CISA Joint Advisory (обновлено 2026); The Record / Recorded Future News; Dragos Year in Review 2025.