
Американската агенция за киберсигурност CISA публикува на 30 юли спешно предупреждение към водния сектор след координирана атака, засегнала над 30 общински водоснабдителни системи в Минесота на 26 и 27 юли. Оттогава оператори в поне седем щата са докладвали подобни инциденти на ФБР. Ден по-късно, на 31 юли, президентът Доналд Тръмп заяви на заседание на кабинета, че не вярва Иран да стои зад атаката, и обвини щата Минесота и губернатора Тим Уолц.
Какво точно се е случило
Атакуващите са влезли в програмируеми логически контролери (PLC) — малките индустриални компютри, които управляват помпи, кладенци, помпени станции и водни кули. Според алармата на CISA нападателите са сменяли паролите, за да заключат операторите извън системите, и са пренастройвали IP адресите на контролерите, за да ги откъснат от мрежата.
Последиците не са хипотетични. CISA говори за издадени предписания за преваряване на водата и за обекти, които продължително работят на ръчен режим. Говорител на Агенцията по опазване на околната среда (EPA) е описал пред Cybersecurity Dive загуба на връзка с отдалечени площадки — кладенци, помпени и водни кули. На някои места е имало спад на налягането, на други — наводняване.
В Минесота първите проблеми са забелязани в Плимут в неделя вечерта, а в понеделник се обаждат и от Брахъм и Саут Сейнт Пол. Отделно от Минесота, инциденти във водни оператори са потвърдени в Мичиган и Джорджия.
Кои устройства са на прицел
CISA описва „значителна ескалация“ на атаките срещу PLC във водния сектор. Ударът е насочен основно към контролери на Rockwell Automation — Allen-Bradley MicroLogix 1100 и 1400, — но обновената на 22 юли версия на съвета AA26-097A разширява обхвата и към устройства на Schneider Electric (Modicon M340) и Siemens (S7-1200).
Проблемът рядко е екзотичен zero-day. Става дума за контролери, закачени директно за интернет, често с фабрична парола. Анализът на Tenable цитира данни на Censys за около 5219 хоста в света, които отговарят на индустриални протоколи като устройства на Rockwell/Allen-Bradley — 3891 от тях, или 74,6%, са в САЩ.
Отгоре на това стоят уязвимости на години. CVE-2021-22681 (CVSS 9.8) позволява заобикаляне на автентикацията и няма кръпка — точно както при дефекта в Coldcard от 2021 г., пропускът си остава в устройствата, докато някой не ги смени. В списъка са още CVE-2023-3595 (отдалечено изпълнение на код) и CVE-2024-6242.
Съветът на CISA: махнете ги от интернет
Препоръките са прости и болезнено закъснели: открийте и изключете от публичния интернет всички PLC и друга операционна технология (OT), сегментирайте мрежите, сменете фабричните пароли, одитирайте клетъчните връзки и пазете офлайн резервни копия. Има и чисто физическа мярка — превключвателят на режима на контролера да стои на „Run“, за да не може логиката да се преправя дистанционно.
Това е класическата слабост на индустриалните мрежи: устройствата са проектирани да са достъпни за поддръжка, не да са в открито поле. А автоматизираното сканиране на такива цели вече е тривиално — наскоро писахме как един оператор пусна езиков модел сам да търси и напада уязвими сървъри.
Политическият спор
Тръмп беше пределно ясен: „Чухме, че в Минесота е имало кибератака и я приписват на Иран. Не мисля. Обвинявам Минесота, защото са крайно некомпетентни“, цитира го ABC News.
Тим Уолц отговори, че Тръмп „знае точно кой е отговорен за тази атака и знае, че са ударени и други щати“, и определи случилото се като „как изглежда съвременната война“. Губернаторът добави, че съкращенията по линия на DOGE са орязали CISA и са оставили страната изложена, но че експертите в Минесота са открили уязвимостта бързо.
Иран — засега без потвърждение
Официално приписване няма. Алармата на CISA от 30 юли изобщо не споменава Иран, а ФБР се ограничи с това, че е „изцяло ангажирано със защитата на критичната инфраструктура“. Разследващите проверяват иранска следа, но според CBS News допускат и вариант, при който атакуващите нарочно се представят за иранци, за да посеят раздор.
Подозрението не е от нищото: през 2023 г. хакери, свързани с иранската Ислямска революционна гвардия, влязоха в няколко водни и канализационни обекта в САЩ точно през интернет достъпни контролери с фабрични пароли.
Заключение
Политическата свада е шумната част от историята, но техническата е по-важна за всеки оператор — включително у нас. Атака, която спира водата на цял град, не изисква нито нулев ден, нито държавен бюджет; изисква PLC с публичен IP адрес и парола, която никой не е сменил от инсталацията. Ако управлявате индустриална мрежа, инвентаризацията на изложените устройства е задача за тази седмица, не за следващия одит.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram