Федеральные агентства США выпустили экстренное предупреждение, предписывающее операторам критической инфраструктуры немедленно отключить программируемые логические контроллеры от прямого доступа в интернет. Причиной стала продолжающаяся кампания иранских хакеров, связанных с группировкой CyberAv3ngers, которая уже вызвала сбои в работе объектов водоснабжения, энергетики и госуслуг. По данным регуляторов, злоумышленники не только нарушили производственные процессы, но и нанесли прямой финансовый ущерб нескольким организациям.
Описание
Согласно совместному предупреждению, выпущенному CISA, ФБР и другими ведомствами и обновлённому 22 июля 2026 года, атакующие применяют легитимное программное обеспечение производителей - Rockwell Studio 5000 Logix Designer, Schneider EcoStruxure Control Expert и Siemens TIA Portal - для выгрузки проектных файлов контроллеров на свои серверы. После модификации изменённая логика загружается обратно на устройство. В результате вредоносный код отключает критически важные функции аварийной сигнализации и экстренной остановки, позволяя технологическим процессам выходить за безопасные пределы без уведомления операторов.
Целью атак стали контроллеры Rockwell Automation (модели CompactLogix и Micro850), Schneider Electric (BMX P34/Modicon M340) и Siemens (серия S7-1200). Хакеры получают доступ через открытые сетевые порты, используя арендованные серверы за рубежом. В одном зафиксированном случае злоумышленники также применяли программное обеспечение Dropbear SSH на модемах жертв, чтобы получить удалённый доступ через дополнительный канал связи для управления атакой. После подключения они изучают структуру проектов и модифицируют повторно используемые блоки кода, которые выполняют стандартные функции управления.
Активность напрямую связывается с иранской группировкой CyberAv3ngers, также известной как Shahid Kaveh Group, действующей под эгидой Корпуса стражей исламской революции. Ранее, в ноябре 2023 года, эта же группа атаковала десятки контроллеров Unitronics в США, используя аналогичную тактику замены легитимной логики на вредоносную. Новая волна атак, по оценкам, усилилась на фоне геополитической напряжённости между Ираном, США и Израилем. Особую тревогу вызывает то, что теперь атаки охватили продукцию сразу нескольких ведущих производителей, что указывает на системный характер угрозы.
Пострадавшие организации сообщили о прямых финансовых потерях и нарушении производственных циклов. В одном из инцидентов хакеры изменили проект контроллера, сохранив рабочую логику для части оборудования, но добавив команды, игнорирующие критические параметры безопасности. Регуляторы настаивают на немедленном размещении PLC за защищёнными шлюзами и файрволами, которые обеспечивают строгую сегментацию между информационными и технологическими сетями. Для необходимого удалённого доступа предписано использовать VPN с многофакторной аутентификацией, а для устройств с физическим переключателем режимов - перевести его в положение "Run", чтобы заблокировать удалённую модификацию программы.
Операторам также рекомендовано проверять проектные файлы на наличие несанкционированных изменений, особенно в повторно используемых блоках кода, а также регулярно создавать и тестировать офлайн-резервные копии логики контроллеров. Ведомства призвали производителей встраивать защиту по умолчанию, не взимать плату за базовые функции безопасности и поддерживать многофакторную аутентификацию. Важно подчеркнуть, что уязвимостей в самих продуктах не выявлено - злоумышленники используют неправильную конфигурацию сетей, оставляющую контроллеры открытыми для прямого доступа из интернета. Устранение этой ошибки является первоочередной мерой защиты для всех операторов критической инфраструктуры.
Индикаторы компрометации
IPv4
- 135.136.1.133
- 141.11.164.153
- 175.110.121.107
- 175.110.121.39
- 175.110.121.41
- 175.110.121.42
- 185.225.17.225
- 185.82.73.162
- 185.82.73.164
- 185.82.73.165
- 185.82.73.167
- 185.82.73.168
- 185.82.73.170
- 185.82.73.171
- 185.82.73.175
- 192.142.54.79
- 79.133.46.209
- 84.200.205.165
- 88.80.150.199
- 88.80.150.200
- 88.80.150.202