Полный HTML-контент статьи
Let me write the full article now.
Иранские хакеры против водоканалов США: что известно
В конце июля 2026 года США столкнулись с самой масштабной скоординированной кибератакой на водную инфраструктуру в своей истории. За несколько дней атаки затронули системы водоснабжения и водоотведения как минимум в 12 штатах, а главным подозреваемым, по данным американской разведки, выступает Иран — точнее, киберподразделения Корпуса стражей исламской революции (КСИР).
Это не первый инцидент такого рода, но именно его масштаб и нацеленность на операционные технологии (OT) заставили CISA, ФБР и Агентство по охране окружающей среды (EPA) выпустить экстренные предупреждения и призвать коммунальные предприятия срочно закрыть доступ к промышленным контроллерам из интернета. Разбираемся, что произошло, кто за этим стоит и как это меняет рынок кибербезопасности критической инфраструктуры.
Хронология атак: от Миннесоты до 12 штатов
Первая волна ударов пришлась на выходные 26–27 июля 2026 года. Власти Миннесоты сообщили, что скоординированной атаке подверглись системы водоснабжения более чем в 30 населённых пунктах штата. Четыре города публично подтвердили инциденты: Брэм, Плимут, Саут-Сент-Пол и Мейпл-Плейн.
- В Брэме (население около 1700 человек) атака отключила компьютерные системы управления и временно остановила работу скважины и очистной станции. Восстановление заняло около двух часов.
- В Плимуте (около 80 000 жителей) IT-отдел отключил подключённое через сотовые модемы оборудование на двух водонапорных башнях и нескольких канализационных насосных станциях, чтобы остановить атаку.
- Мейпл-Плейн ввёл режим чрезвычайной ситуации на уровне города.
Уже 30 июля ФБР и EPA сообщили, что инциденты зафиксированы как минимум в семи штатах, а часть атак «деградировала работу систем водоснабжения». К 4 августа число затронутых штатов выросло до 12 — это подтвердили ABC News и CBS News. Публично названы Миннесота, Мичиган, Джорджия, Нью-Джерси и Южная Дакота.
| Штат | Объект | Дата подтверждения | Последствия |
|---|---|---|---|
| Миннесота | 30+ населённых пунктов | 27 июля 2026 | Отключение контроллеров, потеря давления, временные остановки |
| Мичиган | 9 муниципальных систем | 1 августа 2026 | Активность, соответствующая федеральным предупреждениям |
| Джорджия | Clayton County Water Authority | 27 июля 2026 | Падение давления, рекомендация кипятить воду для 300 000 клиентов |
| Джорджия | Columbus Water Works | 5 августа 2026 | Обнаружено вторжение, питьевая вода не пострадала |
| Нью-Джерси | Не названы | 6 августа 2026 | Не раскрыто |
| Южная Дакота | Не названы | 6 августа 2026 | Не раскрыто |
По данным ФБР, среди зафиксированных последствий — потеря давления (что потенциально могло допустить просачивание неочищенной грунтовой воды в трубы) и подтопления. В округе Клейтон (Джорджия) местные власти на несколько часов рекомендовали жителям кипятить воду перед употреблением.
Кто стоит за атаками: версия Ирана
Официально Вашингтон пока не назвал виновника. Однако, по данным The Washington Post, американские разведслужбы «уверены», что за атаками стоит Иран, а именно КСИР. Атрибуция не обнародована, поскольку неясно, какое конкретно подразделение КСИР ответственно, а также из-за нежелания чиновников противоречить заявлениям президента Дональда Трампа, который усомнился в «иранском следе».
Ключевая улика — совпадение по времени. 22 июля 2026 года, всего за четыре дня до атак в Миннесоте, CISA обновила консультативное заключение AA26-097A, предупредив, что иранские хакеры активно взламывают подключённые к интернету программируемые логические контроллеры (ПЛК) в водном, энергетическом и государственном секторах США.
Эксперты Tenable указывают, что операционный почерк атак «согласуется» с группой CyberAv3ngers — подразделением Киберэлектронного командования КСИР. В феврале 2024 года Минфин США ввёл санкции против шести чиновников КСИР за руководство этой группой, а Госдеп предложил до $10 млн за информацию о ней.
Группа известна с 2020 года и прошла четыре фазы эскалации:
- Фаза 1 (2020–2022): пропагандистская деятельность, приписывание себе инцидентов в Израиле.
- Фаза 2 (октябрь 2023 – январь 2024): взлом как минимум 75 ПЛК Unitronics Vision Series в США, Израиле, Великобритании и Ирландии через использование паролей по умолчанию. Самый громкий случай — водоканал Аликиппы в Пенсильвании.
- Фаза 3 (2024–2025): развёртывание собственного вредоносного ПО IOCONTROL для IoT/OT-устройств.
- Фаза 4 (с марта 2026): эксплуатация критической уязвимости CVE-2021-22681 в контроллерах Rockwell Automation Logix.
Технические детали: как именно атаковали
Главная техническая особенность кампании — нацеленность не на кражу данных, а на нарушение физической работы оборудования. Атакующие использовали легальное инженерное ПО вендоров (Studio 5000 Logix Designer от Rockwell, EcoStruxure Control Expert от Schneider Electric, TIA Portal от Siemens), развёрнутое на арендованной сторонней инфраструктуре, для подключения к интернет-доступным ПЛК.
ФБР зафиксировало, что у одной из жертв вредоносный файл проекта сохранял обычную логику лестничных диаграмм, но вставлял модифицированные Add-On Instructions (AOI), которые отключали системы аварийного отключения и сигнализации. Хакеры также манипулировали данными на HMI/SCADA-дисплеях, позволяя оборудованию работать в опасных условиях без оповещения операторов.
CISA в обновлении от 22 июля расширила список целей с Rockwell Automation до Schneider Electric (BMX P34/Modicon M340) и Siemens (S7-1200). Впервые задокументирована эксфильтрация файлов проектов ПЛК.
Ключевая уязвимость — CVE-2021-22681 (CVSS 9.8) — обход аутентификации в контроллерах Rockwell Logix из-за недостаточно защищённого криптографического ключа. Уязвимость была раскрыта ещё в феврале 2021 года, но подтверждённая эксплуатация в реальных атаках зафиксирована только в марте 2026 года, когда Rockwell обновила свой бюллетень SD1672. В марте 2026 года CVE-2021-22681 добавили в каталог Known Exploited Vulnerabilities.
Масштаб проблемы: тысячи открытых контроллеров
Исследование Forescout (Vedere Labs) от 3 августа 2026 года показало, что проблема носит системный характер. По данным поисковой системы Shodan:
- 4407 устройств в США открывают порт 44818 (используется Rockwell/Allen-Bradley).
- Из них 22 контроллера обнаружены в городах, пострадавших от недавних атак на водоканалы.
- Исторический максимум составлял 7814 устройств в марте 2020 года, минимум — 4169 в июне 2026 года (снижение на 47%).
| Показатель | Значение |
|---|---|
| Устройств с открытым портом 44818 (август 2026) | 4407 |
| Из них в городах, пострадавших от атак | 22 |
| Исторический максимум (март 2020) | 7814 |
| Минимум (июнь 2026) | 4169 |
| Снижение с пика | 47% |
CISA в секторном предупреждении от 30 июля сообщила о «значительном росте» атак на ПЛК в водном секторе: злоумышленники меняли пароли, блокируя операторов, и отключали контроллеры, изменяя их IP-адреса.
Рыночный контекст: бум OT-безопасности
Волна атак стала катализатором для рынка кибербезопасности водного сектора и OT в целом. По данным Mordor Intelligence, рынок кибербезопасности водного хозяйства и коммунальных предприятий в 2026 году оценивается в $3,89 млрд (против $3,29 млрд в 2025-м) и к 2031 году вырастет до $8,94 млрд при CAGR 18,11%.
Ключевые тренды рынка:
- Сегмент услуг растёт быстрее всего (CAGR 20,12% до 2031 года) — коммунальщикам не хватает собственных OT-экспертов.
- Облачная безопасность — самый быстрорастущий сегмент (CAGR 22,81%).
- Сетевая безопасность удерживает крупнейшую долю (34,29% в 2025 году) — сегментация IT/OT остаётся главным барьером.
- Очистные сооружения — крупнейшее применение (38,68% доли).
Консолидация рынка ускорилась. В июне 2026 года Accenture объявила о покупке контрольного пакета Dragos и полном владении runZero и NetRise в сделке на $4,175 млрд. Объединённая платформа нацелена на защиту OT-сред — от энергосетей до водной инфраструктуры. Три компании генерируют около $208 млн годового повторяющегося дохода (рост 53% год к году). Accenture оценивает весь OT-рынок кибербезопасности в $27 млрд в 2026 году с ростом до почти $59 млрд к 2031-му.
На фоне атак растёт и государственное финансирование. Губернатор Нью-Йорка Кэти Хокул в августе 2026 года объявила о выделении более $9 млн грантов на кибербезопасность для защиты 153 водных систем штата. На федеральном уровне обсуждается Закон о кибербезопасности сельских водных систем с финансированием $32,5 млн в год до 2030 года.
Перспективы: что дальше
Эксперты сходятся во мнении, что нынешняя кампания — это демонстрация возможностей, а не полномасштабная диверсия. Группа CyberAv3ngers в заявлении на Telegram-канале 31 июля назвала атаки «предупреждением» о своих возможностях по поражению критической инфраструктуры США.
Ключевые риски на ближайшие месяцы:
- Эскалация от кражи к уничтожению. Группа Handala (связана с иранским MOIS) в марте 2026 года применила wiper-атаку против медицинского гиганта Stryker, нарушив производство и отгрузку. В июне 2026 года Handala взломала калифорнийский водоканал Cal Water через открытый GPS-инструмент RTKBase, получив доступ к биллинговым данным 2 млн клиентов и слив 5 ГБ данных. Арсенал группы включает кастомные wiper-инструменты (win.handala, Handala Wiper, Hamsa Wiper) и перезапись MBR.
- Расширение списка целей. CISA уже расширила предупреждение с Rockwell на Schneider Electric и Siemens. Аналогичные ПЛК используются в энергетике, производстве, транспорте и химической промышленности.
- Рост спроса на OT-платформы. Коммунальные предприятия, особенно малые, будут вынуждены наращивать инвестиции в сегментацию сетей, управление доступом и мониторинг OT.
Итог: стоит ли беспокоиться и что делать
Для конечных потребителей питьевая вода в затронутых регионах оставалась безопасной — ни в одном подтверждённом случае качество воды не пострадало, а системы были восстановлены в течение часов. Однако психологический эффект атак значителен: они подорвали доверие к базовой инфраструктуре.
Для IT-специалистов и операторов критической инфраструктуры вывод однозначен: интернет-доступные ПЛК — это неприемлемый риск. CISA рекомендует:
- Убрать из интернета все контроллеры, к которым нет прямой необходимости в удалённом доступе.
- Сегментировать IT и OT-сети.
- Отключить или закрыть паролями по умолчанию.
- Внедрить мониторинг OT и контроль доступа вендоров.
- Регулярно тестировать ручные процедуры управления на случай отключения автоматики.
Для рынка это означает ускоренный переход к платформенным решениям OT-безопасности и рост спроса на управляемые сервисы — особенно для малых коммунальных предприятий, которые остаются самым уязвимым звеном.
FAQ
Повлияли ли атаки на качество питьевой воды?
Нет. Во всех подтверждённых случаях — в Миннесоте, Мичигане, Джорджии — официальные лица заявили, что качество питьевой воды не пострадало. В округе Клейтон (Джорджия) на несколько часов вводилась рекомендация кипятить воду, но система была восстановлена в течение нескольких часов. Атаки были направлены на нарушение работы автоматики, а не на химический состав воды.
Кто официально признан виновным?
Официальной атрибуции пока нет. Однако разведсообщество США «уверено» в причастности Ирана (КСИР), а эксперты Tenable связывают почерк атак с группой CyberAv3ngers. Группа взяла на себя ответственность за атаки в Миннесоте, назвав их «предупреждением».
Могут ли такие атаки повториться и затронуть другие сектора?
Да. CISA уже расширила предупреждение с водного сектора на энергетику и госуслуги, а список целей — с Rockwell на Schneider Electric и Siemens. Аналогичные ПЛК управляют оборудованием в энергетике, на производстве и транспорте. Эксперты считают, что нынешняя кампания — демонстрация возможностей, и риск эскалации сохраняется.