Кибератака оставила город в Калифорнии без ИТ-инфраструктуры и привела к режиму ЧС

Кибератака оставила город в Калифорнии без ИТ-инфраструктуры и привела к режиму ЧС

Изображение: Jared Schwitzke (unsplash)

Муниципалитет Суйсан-Сити в Северной Калифорнии оказался практически отрезан от собственной цифровой инфраструктуры после атаки вредоносного ПО. Утром 9 февраля 2024 года неизвестные проникли в городскую ИТ-сеть, из-за чего пришлось полностью отключить электронные сервисы, доступ к внутренним базам и обычную маршрутизацию звонков на номер 911. Уже на следующий день власти объявили чрезвычайное положение, сообщил Reuters.

Инцидент случился примерно в 5.45 утра. Для небольшого американского города такое начало дня оказалось малоприятным. Из строя вышли сразу несколько цифровых механизмов, на которых держится повседневная работа муниципалитета. Перестали нормально функционировать диспетчерские системы полиции и пожарных, сотрудники лишились доступа к городским данным, а онлайн-сервисы для жителей стали недоступны.

Сами экстренные службы продолжили работу. Звонки на 911 перенаправили в диспетчерский центр офиса шерифа округа Солано. Пожарные и полицейские никуда не исчезли, но привычная электронная прослойка между жителями и городскими службами внезапно пропала.

Городские специалисты решили не рисковать и полностью отключили ИТ-сеть. Такой шаг позволил ограничить дальнейшее распространение вредоносной программы и сохранить цифровые следы для следствия. На следующий день городской совет проголосовал за введение чрезвычайного положения. Подобное решение открыло муниципалитету доступ к помощи со стороны властей штата и федеральных структур, а также создало возможность компенсировать часть расходов, связанных с ликвидацией последствий инцидента.

К утру воскресенья ситуация выглядела следующим образом:

  • вся городская ИТ-система оставалась отключённой вместе с электронными сервисами для населения;
  • обращения по номеру 911 продолжали поступать через диспетчерскую службу офиса шерифа округа Солано;
  • к расследованию подключились ФБР, Министерство внутренней безопасности США и Управление экстренных служб Калифорнии;
  • внутренние процессы муниципалитета, среди которых оформление разрешений, расчёты и работа с архивами, оставались недоступными.

Представитель муниципалитета в эфирных комментариях сообщил, что масштаб возможной утечки на тот момент оценить не удалось. Городские власти не располагали подтверждением того, что информация действительно покинула внутренние системы.

Кто стоял за атакой, каким способом злоумышленники получили доступ и успели ли вынести данные из инфраструктуры, пока неизвестно. Набор федеральных ведомств, подключившихся к расследованию, сам по себе показывает, что дело касается не банального сбоя компьютеров в городской администрации.

Для небольших муниципалитетов подобное происшествие превращается в серьёзную проблему. Их ИТ-хозяйство обычно заметно компактнее инфраструктуры крупных федеральных учреждений, а запасных систем и ресурсов для быстрого восстановления бывает меньше. Один успешный взлом способен за считаные часы выключить сразу несколько связанных между собой процессов. Похожую уязвимость американская инфраструктура уже демонстрировала во время атаки вымогателей на Colonial Pipeline в 2021 году — тогда проблема с одной крупной системой быстро выросла до национального масштаба.

Суйсан-Сити оказался в куда меньших масштабах, но механика знакома. Муниципальная сеть объединяет документы, платежи, разрешения, внутренние базы и связь с населением. Кибератака здесь превращается не просто в проблему для системных администраторов, а в ситуацию, задевающую обычную городскую жизнь. Американские федеральные ведомства ещё в 2024 году отдельно предупреждали об угрозах для муниципальных систем водоснабжения и очистки сточных вод. EPA, CISA и ФБР призывали местные службы усиливать защиту подключённых к интернету промышленных компонентов и оборудования.

Ранее сообщалось, что небольшая польская теплоэлектроцентраль пострадала от атаки, при которой злоумышленники добрались до промышленного сегмента через частную мобильную сеть APN. Атакующие отключили программируемые контроллеры, остановили паровую турбину и систему очистки технологической воды. Польский CERT установил, что причиной стала не редкая уязвимость, а обычная ошибка в настройках сети.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: