Сигурност

Кибератака удари над 30 водни оператора в Минесота

Кибератака удари над 30 водни оператора в Минесота

Между неделя, 26 юли, и понеделник, 27 юли 2026 г. над 30 общински водни и канализационни оператора в щата Минесота са били ударени от координирана кибератака срещу операционните им технологии (OT). Един пречиствателен завод — този в градчето Брейам — временно е спрял работа, а Мейпъл Плейн е обявил местно извънредно положение. Разследването продължава и към момента няма официално потвърждение кой стои зад атаката, но анализаторите на Tenable сочат към иранската група CyberAv3ngers.

Какво точно е спряло

Четири общини са потвърдили публично, че са засегнати: Брейам, Плимут, Саут Сейнт Пол и Мейпъл Плейн.

Най-сериозният видим ефект е в Брейам — селище с около 1700 жители в окръг Изанти, на около 80 км северно от Минеаполис. В 9:34 ч. в понеделник градската управа съобщи, че водният завод е извън строя; помпите, които пълнят местната водна кула, са били изключени. Заводът е върнат в експлоатация за по-малко от два часа, но междувременно жителите са били помолени да ограничат неспешното потребление заради ниските резерви в кулата.

В Плимут (около 80 000 жители) са отказали клетъчните комуникации на две водни кули и няколко помпени станции — операторите са преминали на ръчно управление. В Саут Сейнт Пол и Мейпъл Плейн автоматизираните контроли също са били засегнати, но водоснабдяването не е прекъсвано.

Важното: няма съобщения за компрометирано качество на питейната вода и не са въвеждани задължителни ограничения на потреблението в щата.

Кой се подозира

Официална атрибуция няма. Скот Кавеза от Tenable обяснява, че „тези тактики остават съвместими с почерка, приписван на CyberAv3ngers и други групи, свързани с IRGC-CEC“ — киберелектронното командване на иранската Революционна гвардия.

CyberAv3ngers не са ново име. През есента на 2023 г. групата компрометира поне 75 контролера Unitronics Vision в САЩ, Израел, Великобритания и Ирландия, като просто използва фабричните пароли — включително в общинската водна служба на Аликуипа, Пенсилвания, чиито екрани бяха „декорирани“ с антиизраелски послания. През 2024–2025 г. последва собствен зловреден комплект IOCONTROL, а от март 2026 г. насам групата се насочи към програмируемите логически контролери (PLC) на Rockwell Automation.

Контролер CompactLogix 5480 на Rockwell Automation Снимка: Rockwell Automation

Предупреждението дойде четири дни по-рано

Хронологията е неудобна. Съвместната консултация на CISA AA26-097A, публикувана на 7 април 2026 г., беше актуализирана на 22 юли — само четири дни преди атаката в Минесота. В обновената версия към списъка с обект на нападенията бяха добавени контролерите на Schneider Electric и Siemens, освен вече посочените Rockwell Automation/Allen-Bradley.

В центъра стои CVE-2021-22681 (CVSS 9.8) — заобикаляне на удостоверяването заради недостатъчно защитен криптографски ключ. Rockwell Automation изрично заявява, че тази дупка не може да бъде затворена напълно със софтуерна кръпка; смекчаването минава през мрежова сегментация и физическия ключ на контролера. В консултацията се споменават още CVE-2023-3595 (RCE в модулите ControlLogix 1756, CVSS 9.8) и CVE-2024-6242 (заобикаляне на Trusted Slot, CVSS 8.4).

Как работят нападателите

Според анализа на Tenable почеркът в тази кампания е доста по-зрял от „дефейс на екрана“ през 2023 г.:

  • използване на легитимен инженерен софтуер (Studio 5000 Logix Designer, EcoStruxure Control Expert, TIA Portal), пуснат от наета чужда инфраструктура — така трафикът изглежда нормален;
  • изтегляне и промяна на проектните файлове на контролерите;
  • редактиране на Add-On инструкции, за да се изключи логиката за аварийно спиране и алармите;
  • манипулиране на HMI/SCADA екраните, така че операторът да не вижда опасното състояние;
  • достъп през клетъчни модеми и инсталиране на Dropbear SSH за постоянно присъствие.

Мащабът на изложената повърхност е част от проблема: сканиране на Censys от април 2026 г. е открило 5219 хоста на Rockwell Automation, достъпни директно от интернет, като 3891 от тях (74,6%) са в САЩ.

Внимание

Ако отговаряте за OT мрежа, CISA препоръчва минимум четири неща веднага: махнете PLC-тата от директен достъп през интернет, оставете физическия ключ в позиция Run, следете портове 44818, 2222, 502, 102 и 22 и дръжте офлайн резервно копие на логиката на контролерите.

Отговорът и контекстът

По случая работят щатската агенция MNIT, Министерството на здравеопазването на Минесота, CISA, EPA и ФБР. „Кибератаките срещу критичната инфраструктура изискват координиран отговор на цялото правителство“, заяви заместник-комисарят на MNIT Джон Израел.

Слабото място е системно, не локално. Одит на EPA върху 1000 водни системи, обслужващи 193 милиона души, установи 97 системи с критични и високорискови уязвимости, а над 70% от операторите изобщо не са изпълнили изискването за оценка на риска по закона от 2018 г. Малките общини рядко имат отделен OT администратор — и точно те са най-лесната мишена.

Тенденцията е ясна и извън водния сектор: САЩ вече забраниха вноса на чужди мрежови инвертори и хуманоидни роботи заради рискове в критичната инфраструктура, а наскоро писахме и как една Bluetooth дупка отваря 2,2 милиона автомобила. Общото между тях е едно: устройства, проектирани преди интернет да е заплаха, днес висят онлайн.

Заключение

Атаката в Минесота не остави никого без вода за дълго и не е замърсила нищо — но това е сравнително слаба утеха. Нападателите са демонстрирали, че могат едновременно да стигнат до десетки независими малки оператора, да изключат защитната логика и да скрият това от операторския екран. Четирите дни между предупреждението на CISA и удара показват и другото: проблемът не е в липсата на информация, а в това колко бавно се затварят дупки, които изискват смяна на хардуер и мрежова архитектура, а не един ъпдейт.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още