Иранские хакеры на 4 дня отключили электростанцию в Великобритании

Иранские хакеры на 4 дня отключили электростанцию в Великобритании

изображение: grok

В июле хакеры, связанные с Ираном, атаковали небольшой генератор электроэнергии в Великобритании и вывели его из строя на 4 дня. Министр энергетики страны Майкл Шэнкс назвал объект крошечным и заявил, что угрозы национальной энергосистеме не возникало. По данным британских СМИ, кибератака впервые в стране привела к реальной остановке энергетического объекта.

Название и расположение объекта власти не раскрывают. После инцидента правительство провело брифинг для руководителей энергетических компаний и предупредило их об усилении защиты инфраструктуры.

Ранее группировки, связанные с Ираном, преимущественно получали доступ к промышленным системам ради разведки или нарушали работу отдельных компонентов. Теперь зафиксирован случай, когда атакующие добились полной остановки энергетического объекта, хотя технические детали проникновения власти не раскрывают.

Отмечается, что британские власти впервые публично признали успешную остановку энергетического объекта в результате кибератаки, хотя ранее подобные случаи оставались либо неподтверждёнными, либо засекреченными.

В конце июля кибератаки затронули более 30 муниципальных систем водоснабжения в Миннесоте. Американские разведывательные структуры считают, что за координированной атакой, вероятно, стоял Иран, хотя официальной атрибуции со стороны властей США пока нет.

Масштаб кампании против инфраструктуры США:

  • атаки затронули как минимум 12 штатов в последующие недели;
  • среди целей злоумышленников назывались программируемые логические контроллеры водоканалов;
  • доступ получен к операционным технологиям управления насосами и другим оборудованием;
  • публичной атрибуции атаки со стороны властей США пока нет.

Последствия атак в Миннесоте свелись к следующему:

  • в части случаев операторы перешли на ручное управление насосами;
  • одна из атак вызвала временную остановку системы управления водозаборным оборудованием;
  • массовых перебоев с подачей питьевой воды зафиксировано не было;
  • расследование инцидентов продолжается с участием федеральных ведомств.

Федеральные ведомства США и ранее предупреждали о подобном развитии событий, сообщая, что связанные с Ираном группировки атакуют подключённые к интернету промышленные контроллеры водоснабжения и энергетики. В ряде случаев злоумышленники меняли пароли и сетевые настройки, блокируя доступ легитимных операторов.

Отдельное беспокойство у экспертов вызывает группировка CyberAv3ngers, связанная с иранским Корпусом стражей исламской революции. Характер атак на инфраструктуру США соответствует методам этой группы, хотя её ответственность за британский инцидент официально не подтверждена.

Подобная тактика опасна и для российских компаний, использующих аналогичные промышленные контроллеры и SCADA-системы. Устаревшие прошивки и удалённый доступ без должной защиты создают те же уязвимости независимо от страны эксплуатации.

Небольшой генератор нередко привлекательнее крупной электростанции для злоумышленников. Его защита обычно слабее, а инфраструктура опирается на устаревшие промышленные системы и удалённый доступ, изначально не рассчитанный на современные киберугрозы.

Причины уязвимости небольших объектов обычно сводятся к следующему:

  • ограниченный бюджет на кибербезопасность и устаревшее оборудование;
  • широкое использование удалённого доступа без многофакторной аутентификации;
  • отсутствие сегментации между офисными и производственными сетями;
  • нехватка персонала, способного оперативно реагировать на инциденты.

В случае с американскими водоканалами ситуацию усугубляет хроническое недофинансирование отрасли и большое количество систем, напрямую доступных из интернета.

Уточняется, что большинство атак на подобные объекты начинаются не со сложных уязвимостей нулевого дня, а с элементарных ошибок конфигурации вроде заводских паролей и открытых портов удалённого доступа.

Британская атака произошла практически одновременно с американской кампанией против водной инфраструктуры. Совпадение по времени не означает единой операции, но оба инцидента подтверждают общий тренд, государственные и связанные с государствами группировки всё активнее рассматривают гражданские системы управления физическими объектами как самостоятельную цель.

Атака на промышленную систему больше не ограничивается кражей данных или шпионажем. Получив доступ, злоумышленник может изменить параметры работы оборудования, отключить процессы или вынудить операторов перейти на резервные процедуры. Даже небольшой киберинцидент способен иметь физические последствия, от падения давления воды до остановки генератора.

Британское правительство уже использует инцидент как аргумент за ужесточение требований к безопасности критической инфраструктуры и готовит поправки в законодательство о кибербезопасности и цепочках поставок, в том числе право ограничивать технологии поставщиков с повышенным риском.

Список базовых мер защиты для операторов подобных объектов выглядит так:

  • изоляция промышленных контроллеров от публичного интернета;
  • обязательная смена заводских паролей на всех устройствах;
  • сегментация ИТ- и ОТ-сетей с раздельным контролем доступа;
  • регулярный аудит удалённых подключений и учётных записей.

Для российских операторов энергетических и коммунальных объектов эти меры не менее актуальны, поскольку схожее оборудование и схожие ошибки конфигурации встречаются и в отечественной промышленной инфраструктуре.

4 дня простоя небольшого британского генератора сами по себе не создали угрозы национальной энергосистеме. Но инцидент показал, что кибероперации против критической инфраструктуры уже способны переходить от попыток проникновения к реальному управлению физическими объектами.

Ранее сообщалось, что американское Агентство по кибербезопасности и безопасности инфраструктуры CISA зафиксировало продолжающуюся кампанию иранских хакеров против промышленных систем управления. Злоумышленники атакуют контроллеры Siemens, Schneider Electric, Rockwell Automation и Allen-Bradley, вмешиваясь в работу критически важных объектов и изменяя логику управления оборудованием. Инциденты уже привели к сбоям и финансовым потерям на предприятиях США.

Эксперты CISOCLUB отметили, что случаи вывода энергетических объектов из строя с помощью кибератак ещё недавно выглядели скорее теоретическим риском, чем практикой. Переход от разведки к прямому управлению оборудованием резко повышает ставки для операторов критической инфраструктуры.

По их оценке, атаки на небольшие объекты продолжат расти в числе, поскольку такие цели проще скомпрометировать при сопоставимом эффекте. Есть необходимость базовой кибергигиены и изоляции промышленных сетей от интернета ещё до внедрения дорогостоящих решений. В целом они сошлись на том, что подобные инциденты станут поводом для пересмотра подходов к защите промышленных систем в разных странах.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: