Атакующие изменяют экраны операторов промышленных систем в новой волне кибератак на критическую инфраструктуру США

APT

В июле 2026 года шесть федеральных агентств США выпустили обновлённое предупреждение о деятельности злоумышленников, нацеленных на промышленные контроллеры, управляющие объектами критической инфраструктуры. Расследование показало, что атакующие не просто вмешиваются в работу оборудования, но и модифицируют интерфейсы операторов, делая любые неполадки невидимыми для персонала. В отличие от похожей кампании 2023 года, текущая активность уже привела к подтверждённым сбоям в работе и финансовым потерям для пострадавших организаций. Под удар попали правительственные учреждения, системы водоснабжения и энергетические объекты по всей территории Соединённых Штатов.

Описание

Метод атаки основан не на эксплуатации программных уязвимостей, а на архитектурных просчётах в организации сетей. Злоумышленники сканируют интернет в поисках программируемых логических контроллеров (PLC), доступных из глобальной сети. Затем они подключаются к ним с помощью легитимного инженерного программного обеспечения, используя учётные данные, полученные или подобранные заранее. Для системы мониторинга такое подключение выглядит как обычная работа штатного техника. После проникновения атакующие изменяют управляющую логику контроллеров - набор инструкций, которые определяют, как оборудование должно открывать клапаны, запускать насосы или поддерживать давление. Параллельно они модифицируют экраны человеко-машинного интерфейса (HMI), на которых операторы видят состояние процессов. По данным совместного предупреждения CISA, ФБР, АНБ и других агентств, вредоносные изменения специально маскируются так, чтобы персонал не мог обнаружить визуальных аномалий на мониторах.

Важно понимать разницу между этими атаками и инцидентом 2023 года. Тогда группировка CyberAv3ngers, связанная с иранскими структурами, скомпрометировала не менее 75 контроллеров на объектах водоснабжения США. Однако те атаки были простыми: устройства использовали стандартные заводские пароли. Решение заключалось в единоразовой смене учётных данных. Нынешняя кампания демонстрирует гораздо более высокий уровень подготовки. Вместо перебора паролей применяется полноценное инженерное ПО с легитимными учётными записями. Изначально в апреле 2026 года предупреждение касалось только контроллеров Rockwell Automation и Allen-Bradley. Обновление за июль существенно расширило перечень уязвимых производителей, включив в него оборудование Schneider Electric, Siemens и других брендов. Это указывает на то, что атакующие адаптируют свои методы под разные типы промышленной электроники.

Отдельное внимание в бюллетене уделено новому вектору угрозы - изменению повторно используемых программных модулей. В промышленной автоматизации принято создавать библиотеки стандартных блоков логики, которые затем многократно загружаются в разные контроллеры. Если злоумышленник внедряет вредоносный код в такой общий модуль, изменения автоматически распространяются на все процессы, где этот модуль применяется. Инженерная библиотека предприятия, содержащая проверенные конфигурации, превращается в канал распространения атаки на цепочку поставок. Обновлённые рекомендации по выявлению таких угроз направлены именно на обнаружение скрытых модификаций в этих общих блоках.

Ни одна из описанных атак не требует наличия программных ошибок или уязвимостей нулевого дня. Атакующие просто находят контроллеры, не защищённые от доступа из интернета. Данные открытых сканеров сети показывают, что в настоящее время из глобальной сети напрямую доступно более 74 тысяч промышленных устройств. Хотя это ниже пиковых значений в 120 тысяч, наблюдавшихся в предыдущие годы, такое положение дел остаётся серьёзной проблемой. Многие из этих контроллеров либо используют учётные данные по умолчанию, либо не имеют аутентификации вовсе. Для подключения к устройствам злоумышленники задействуют типовые порты, предназначенные для удалённого управления и обмена данными с промышленным оборудованием.

Защита от подобных атак не требует закупки нового оборудования или длительных тендерных процедур. Первоочередная мера - немедленно убрать контроллеры из прямого доступа в интернет. Всё удалённое подключение должно проходить через защищённый шлюз с обязательной двухфакторной аутентификацией. На самих контроллерах, где это технически возможно, следует активировать аппаратные переключатели режимов, переводя их в положение RUN и оставляя доступ к программированию только на время строго контролируемых окон обслуживания. Однако аппаратные переключатели не являются панацеей: на некоторых моделях их положение может быть переопределено по сети. Поэтому такой метод работает только как часть комплексной защиты, основанной на сегментации сети и контроле удалённого доступа.

В среднесрочной перспективе операторам промышленных систем необходимо задействовать встроенные механизмы защиты ПО от записи. Для контроллеров Rockwell следует применять рекомендации по защите программных ключей, для Siemens - настраивать соответствующие функции в среде разработки TIA Portal. Обязательным является создание офлайн-резервных копий конфигураций контроллеров на физических носителях, хранящихся отдельно от промышленной сети, с последующей проверкой восстановления. Мониторинг изменений конфигурации должен быть непрерывным, а не разовым. Поскольку метод проникновения использует легитимное ПО и учётные данные, единоразовая проверка не даёт гарантии долгосрочной безопасности.

Обновлённое предупреждение адресовано не только операторам, но и производителям оборудования. Агентства прямо призывают вендоров прекратить поставлять устройства с административными интерфейсами, открытыми в интернет по умолчанию, встраивать поддержку современной двухфакторной аутентификации и не взимать дополнительную плату за базовые функции безопасности. Организациям, закупающим промышленное оборудование, рекомендовано включать эти требования в контракты в качестве обязательных условий поставки. Ситуация подчёркивает, что уязвимость промышленной инфраструктуры - это в первую очередь проблема архитектуры сетей и политик доступа, а не отсутствия заплаток для программного обеспечения.

Индикаторы компрометации

IPv4

  • 135.136.1.133
  • 141.11.164.153
  • 175.110.121.107
  • 175.110.121.39
  • 175.110.121.41
  • 175.110.121.42
  • 185.225.17.225
  • 185.82.73.162
  • 185.82.73.164
  • 185.82.73.165
  • 185.82.73.167
  • 185.82.73.168
  • 185.82.73.170
  • 185.82.73.171
  • 185.82.73.175
  • 192.142.54.79
  • 79.133.46.209
  • 84.200.205.165
  • 88.80.150.199
  • 88.80.150.200
  • 88.80.150.202

Domain

  • ocferda.com
  • tylarion867mino.com
  • uuokhhfsdlk.tylarion867mino.com

SHA1

  • 366e435a1ea0f597deb6ebe7c0c5acdb6e8b33eb
  • 95bd07b4400095acdafce05888da27228d7d07ca

Комментарии: 0