«Сработали типовые слабости»: хакеры ударили по 30 водоканалам США — возможна причастность иранских группировок

30 июля, 2026, 12:23

Скоординированная кибератака на OT-инфраструктуру 26–27 июля затронула более 30 систем водоснабжения в американском штате Миннесота. В ряде городов зафиксированы отключения станций, сбои связи и переход на ручное управление, одна станция временно вышла из строя. Кто стоит за атаками — пока неизвестно, технические детали не раскрываются. Опрошенные SecPost эксперты связывают уязвимость атакованных систем с использованием старого оборудования, имеющего прямой доступ в интернет со слабыми паролями, и не исключают участия нескольких групп, включая пророссийские и иранские хакерские коллективы.

Скоординированная кибератака на операционные технологии (OT) в системах коммунального водоснабжения Миннесоты произошла 26 и 27 июля. Как пишет издание The Hacker News со ссылкой на департамент информационных технологий штата (MNIT), подтверждено поражение более 30 систем по всему штату, характер и масштаб последствий различались в зависимости от объекта.

По публичным данным, сбои зафиксированы в Брэхэме, Плимуте, Саут-Сент-Поле и Мейпл-Плейн. В Брэхэме водопроводная станция отключилась, местные власти просили жителей минимизировать потребление воды до восстановления работы. В Плимуте отмечались проблемы с сотовой связью на двух водонапорных башнях и нескольких канализационных насосных станциях, системы управлялись вручную. В Саут-Сент-Поле и Мейпл-Плейн автоматизированное управление коммунальными системами было нарушено, но услуги сохранили работоспособность; в Мейпл-Плейн вводился режим местной чрезвычайной ситуации для поддержки мер реагирования.

Пророссийский хактивист PalachPro отметил, что реализация подобного атак, пускай и сложная в исполнении, однако не невозможная. Американская инфраструктура защищена хорошо, для проникновения нужны знания, опыт и время. Собеседник SecPost также отметил, что не располагает информацией о том, кто мог стоять за атакой, однако судя по стилю и выбранной цели — возможно участие другой пророссийской группировки Z-Pentest.

В MNIT уточнили, что инциденты имели общие характеристики, включая время совершения, методы доступа и тип атакуемой инфраструктуры, что подтверждает оценку о скоординированном характере действий. Следователи выявили сходства в методах доступа к системам, однако технические детали не раскрываются до завершения расследования. Атрибуция атаки пока не установлена. Также в ведомстве отметили, что сходства соответствуют активности, наблюдаемой федеральными партнерами в других штатах и отраслях, но определить, несёт ли ответственность один субъект за все инциденты, пока невозможно.

Продолжение ниже

Представитель Z-Pentest не подтвердил и не опровергнул подозрения PalachPro: «даже если мы и входили бы в состав тех, кто принимал участие — то такой бы информацией мы поделиться не смогли». Однако собеседник SecPost обратил внимание, что из заявления официальных органов власти США, атака была скоординированной — так что стоит исходить из того, что в атаке могли быть задействованы несколько групп.

Цели атаки, по словам Z-Pentest, «не супер-сложные». Многие маленькие и средние водоканалы до сих пор используют старое оборудование, которое «торчит в интернет» со слабыми или стандартными паролями, а то и вовсе без защиты. «Это как оставить дверь в котельную открытой и повесить табличку «Сюда можно»», — отмечает собеседник.

Как правило такие атаки совершаются посредством сканеров, которые находят такие «двери», говорит представитель Z-Pentest. Затем выключается автоматика (скважины, насосы, вышки связи). В Брэхеме взломщики просто погасили управление — просто встала скважина, воду раздавали из башен.

«Маленькие города часто экономят на кибербезопасности, — отмечает собеседник. — Атакующие уже годами тренируются именно на таких системах. Серьёзная, хорошо защищённая система (сегментация сети, нет прямого интернета, сильные пароли, мониторинг) выдержит гораздо лучше. Здесь же сработали типовые слабости».

В Z-Pentest также отметили, что в данном случае за атакой могли стоять иранские группировки, например CyberAv3ngers, Handala и Storm-0784.

По состоянию на 28 июля в MNIT заявили, что им неизвестно о действующих просьбах к жителям менять режим потребления питьевой воды. Официальные лица не назвали публично атакующего, затронутые продукты, использованную уязвимость и не сообщили о возможном хищении данных.

Как уточняется в сообщении MNIT, ведомство координирует меры по локализации, расследованию, восстановлению и обмену данными об угрозах с государственными учреждениями, CISA, Агентством по охране окружающей среды, ФБР и пострадавшими коммунальными предприятиями.

За четыре дня до атак в Миннесоте американские ведомства расширили предупреждение о действиях субъектов, связанных с Ираном, нацеленных на программируемые логические контроллеры (ПЛК) с доступом в интернет производства Rockwell Automation, Schneider Electric, Siemens. В рамках той кампании следователи наблюдали хищение и изменение файлов проектов, манипуляцию данными на HMI и SCADA, а также отключение логики остановки и сигнализации. Официальные лица штата и федеральные власти публично не связывали атаки в Миннесоте с этой кампанией.

В компании Tenable отметили, что время и характер атак соответствуют более широкой экосистеме угроз, связанной с группировкой CyberAv3ngers, однако официальной атрибуции инцидента не было. Как сообщил старший инженер-исследователь Tenable, эти тактики остаются характерными для методов, приписываемых CyberAv3ngers и другим группам, связанным с Киберэлектронным командованием КСИР, которые известны нацеленностью на критическую инфраструктуру как минимум с 2023 года.

CISA рекомендует операторам вести журнал подключений сотовых модемов, ограничивать доступ к контроллерам, проверять файлы проектов на несанкционированные изменения, а также проверять резервные копии перед восстановлением и при наличии физического переключателя режимов переводить контроллер в режим выполнения только после проверки файлов проекта. Официальные лица Миннесоты публично не назвали семейство ПЛК, метод доступа или уязвимость, использованные в атаках.

По состоянию на 29 июля расследование остаётся активным, специалисты продолжают оценивать состояние пострадавших систем, сообщили в MNIT.

Словарь: PenTest