По данным Reuters (открывается в новом окне), американское агентство по кибербезопасности Cisa наблюдает значительно больше атак на оборудование, обеспечивающее работу водо- и канализационных сооружений. Совет операторам (открывается в новом окне): объекты необходимо убрать из публичного интернета, и быстро.
Предупреждение появилось через два дня после того, как Minnesota IT Services сообщила, что 26 и 27 июля в штате были атакованы более 30 муниципальных поставщиков воды. Ведомство заявило, что это была скоординированная атака, а не единичные тестовые обращения.
30 июля ФБР (открывается в новом окне) дополнило, что поставщики как минимум из семи штатов подали заявления в федеральную полицию. Часть зарегистрированной активности нарушила работу водопроводных служб, однако ведомство не назвало затронутые системы.
По данным Cisa, в некоторых случаях злоумышленники меняли пароли и таким образом блокировали операторам доступ к их собственным пультам управления. Кроме того, они отключали устройства от сети. Среди последствий, по сообщениям, были рекомендации кипятить питьевую воду и длительные периоды работы в ручном режиме.
Неназванные пострадавшие сообщили ФБР о более серьезных последствиях в некоторых местах, включая потерю давления и затопления. Эти данные пока не подтверждены независимо, следователи, судя по всему, все еще их изучают.
Власти Миннесоты заявили, что безопасность питьевой воды ни в какой момент не находилась под угрозой. В нескольких случаях системы просто отключали и вручную перезагружали, пока техники не признавали их чистыми.
Большинство подтвержденных случаев в Миннесоте касались оборудования для удаленного мониторинга и удаленного управления объектами. К нему относятся программируемые логические контроллеры, сокращенно ПЛК, а также подключенные к ним панели управления.
Джон Израэль, директор по информационной безопасности штата Миннесота, заявил, что собранные данные были переданы федеральным ведомствам. Они встраивают инциденты в более широкий национальный контекст и отвечают за установление виновных.
Что показывают расследования США на данный момент
Следователи считают наиболее вероятными виновниками хакеров, связанных с Ираном, как сообщила New York Times в четверг.
Иранский интерес к водной инфраструктуре США не нов. Различные группы связывали с рядом инцидентов в американских организациях, включая производителя медицинской техники Stryker и транспортное ведомство округа Лос-Анджелес в марте.
Синтия Кайзер, ранее высокопоставленный сотрудник ФБР по кибербезопасности, а ныне менеджер в компании безопасности Halcyon, заявила, что кампания в Миннесоте с высокой вероятностью продолжает более ранние атаки иранского происхождения на ПЛК. Федеральные ведомства описали эту модель в апреле в совместном предупреждении.