Кампания против водопроводных и канализационных объектов распространилась как минимум на 12 штатов США. Злоумышленники меняют настройки доступных из интернета контроллеров Rockwell Automation MicroLogix; среди подтверждённых последствий — падение давления, затопление и временная потеря управления оборудованием.
Первые массовые инциденты были зарегистрированы 26–27 июля в Миннесоте, где атакам подверглись более 30 общественных систем водоснабжения. Мичиган подтвердил вредоносную активность в нескольких небольших населённых пунктах, а как минимум один город Южной Дакоты сообщил о схожем взломе. Названия большинства остальных пострадавших штатов пока не раскрываются.
Последнее официальное подтверждение поступило от Clayton County Water Authority в Джорджии. Атака временно нарушила часть операционных систем и водоснабжение, из-за чего в отдельных районах снизилось давление. Подачу воды восстановили в течение нескольких часов; сообщений о загрязнении питьевой воды не было.
По данным предупреждения ФБР от 30 июля, целью являются программируемые логические контроллеры Allen-Bradley MicroLogix 1100 и 1400 производства Rockwell Automation. Атакующие находят устройства с прямым доступом из интернета, меняют IP-адреса, включают пароли или заменяют их, лишая операторов видимости и иногда функций управления.
Одна организация обнаружила изменённые файлы проектов ПЛК и расхождения в лестничной логике на нескольких объектах. У нескольких жертв оказалась похожая сеть, установленная сторонними интеграторами. Одинаковые уязвимые шаблоны конфигурации позволяют повторять одну и ту же атаку у разных клиентов.
Физические последствия зависят от роли контроллера. Если он только наблюдает за оборудованием, оператор теряет телеметрию; если управляет насосом или клапаном, возможна остановка процесса, потеря давления либо затопление. Снижение давления опасно тем, что необработанная грунтовая вода потенциально может проникать в трубопровод через повреждения.
Значительных продолжительных сбоев и подтверждённого ухудшения качества питьевой воды федеральные органы пока не зафиксировали. Возможность быстро перейти на ручное управление существенно уменьшала ущерб там, где такая процедура была подготовлена и персонал мог безопасно добраться до оборудования.
Официальной атрибуции нет. Федеральные следователи изучают возможную связь с Ираном, поскольку связанные с ним группы ранее атаковали промышленные системы и водный сектор. Непубличный отчёт WaterISAC, по данным журналистов, называет активность похожей на прежние иранские кампании, но этого недостаточно для окончательного вывода.
Censys насчитала около 10 тысяч контроллеров Rockwell, Siemens и Schneider Electric, видимых в интернете, однако не все они обязательно уязвимы. CISA рекомендует убрать ПЛК из прямого доступа, использовать VPN и сегментацию, сменить стандартные пароли, ограничить удалённое администрирование и проверить контроллеры на неожиданные изменения логики и сетевых параметров.
Отдельно Нью-Йорк объявил более 9 млн долларов грантов для усиления киберзащиты 153 водных систем. Штат не подтвердил участие в текущей кампании, но финансирование показывает, что небольшие коммунальные операторы нуждаются не только в предупреждениях, а в средствах на инвентаризацию, резервное управление и обучение персонала.
Кибератаки на водоканалы затронули не менее 12 штатов США
Источник: FBI / SecurityWeek