NCSC и ФБР: 100+ объектов водоснабжения США атакованы через открытые в сеть ПЛК

Коротко о главном
В июле 2026 года злоумышленники атаковали более 100 систем водоснабжения и водоотведения в 12 штатах США, получив удалённый доступ к программируемым логическим контроллерам (ПЛК) через мобильный интернет. Атаки привели к объявлениям о кипячении воды и многодневному ручному управлению насосами. 27 августа 2026 года британский NCSC объявил о глобальном росте угроз для OT-систем — инциденты фиксируются и за пределами США. Под угрозой любое предприятие, чьё промышленное оборудование напрямую открыто в сеть.
Для команд, которые разрабатывают промышленное ПО или проводят аудит кода для заказчиков из энергетики, водоснабжения и ЖКХ, это сигнал первостепенной важности: одна незащищённая точка входа — SIM-карта в ПЛК — позволила злоумышленникам парализовать сотни объектов критической инфраструктуры.
30 июля 2026 года ФБР и Агентство по охране окружающей среды США (EPA) выпустили совместное предупреждение, а CISA опубликовала отдельный advisory. Параллельно NCSC и CISA ещё в январе 2026 года совместно выработали «Принципы безопасного подключения для OT», нарушение которых и привело к волне взломов. Организации, поставляющие API и бэкенд-интеграции для промышленных систем, должны учитывать эти требования в архитектуре с первого дня.
Хронология и масштаб атак
С 27 июля 2026 года операторы водоснабжения в как минимум 12 штатах — Миннесота, Мичиган, Южная Дакота, Джорджия, Нью-Джерси, Алабама и ещё шести — начали сообщать об инцидентах в ФБР. CISA подтвердила: под удар попало более 100 интернет-доступных систем в секторе водоснабжения и водоотведения. Основная цель — программируемые логические контроллеры Rockwell Automation серий Allen-Bradley MicroLogix 1100 и 1400. Одновременно ФБР и NCSC подчеркнули: аналогичному риску подвержены ПЛК любых других производителей, если они напрямую выходят в интернет.
Часть атак повлекла реальные последствия для потребителей: администрации населённых пунктов объявили о режиме кипячения воды из-за потери контроля над давлением и хлорированием, а операторы вынуждены были перейти на ручное управление насосными станциями на несколько суток. Ущерб от одного инцидента, по данным Cybersecurity Dive, достигал сотен тысяч долларов.
Тактика: как работают атаки на открытые ПЛК
Механизм атаки прост и не требует сложных эксплойтов. Злоумышленники находили ПЛК, подключённые к интернету напрямую через SIM-карты мобильных операторов, — такая схема широко распространена из-за дешевизны и простоты монтажа. После обнаружения открытого устройства атакующие использовали стандартные учётные данные (заводские пароли, не изменённые при вводе в эксплуатацию) или устаревшие прошивки с известными уязвимостями.
Получив доступ, они выполняли два действия: меняли IP-адрес контроллера и устанавливали новый пароль. Этого достаточно, чтобы полностью исключить оператора из управления объектом — не взламывая никакого прикладного ПО и не оставляя классических следов вредоносного кода. Именно поэтому традиционные средства защиты — антивирус, SIEM на периметре корпоративной сети — в данном случае ничего не дали бы.
Предупреждение NCSC: угроза не ограничена США
27 августа 2026 года Национальный центр кибербезопасности Великобритании (NCSC) выпустил публичное предупреждение о нарастающей активности в отношении OT-систем по всему миру. NCSC зафиксировал аналогичные попытки взлома промышленных устройств в нескольких секторах, включая энергетику и транспорт, — и не только в США. Часть атак уже привела к «ограниченным реальным нарушениям» у операторов в Великобритании.
Ключевой вывод регулятора: проблема системная. Подавляющее большинство атакованных устройств имело либо устаревшую прошивку, либо заводские учётные данные, либо и то и другое. Речь не о целевых атаках на конкретные организации — это оппортунистический массовый сканинг открытых в интернет промышленных устройств с последующей эксплуатацией первого же слабого места.
Атрибуция: кто стоит за кампанией
По данным ФБР и EPA, атаки на водопроводные системы в июле 2026 года «согласуются с предыдущей деятельностью иранских государственных хакеров», неоднократно атаковавших объекты водоснабжения в США и Израиле в 2023–2025 годах. Методология идентична операциям группировки, связанной с Корпусом стражей исламской революции (КСИР).
Вместе с тем NCSC в своём предупреждении специально воздержался от единственной атрибуции: британский регулятор фиксирует активность «широкого круга угрозных акторов». Это означает, что OT-атаки через открытые устройства перестали быть прерогативой одной группы — методика стала общедоступной и воспроизводится разными командами.
Как защититься: рекомендации NCSC и CISA
NCSC и CISA сформулировали конкретный перечень мер в рамках совместных «Принципов безопасного подключения для OT» (январь 2026). Первоочередные шаги:
Инвентаризация OT-архитектуры. Составьте полный реестр подключённых промышленных устройств. Особое внимание — на всё, что подключено через SIM-карту или напрямую выходит в публичный интернет без VPN-шлюза или промышленного firewall.
Смените заводские учётные данные. Это самый быстрый способ закрыть наиболее распространённый вектор: большинство атакованных в июле устройств использовали пароль по умолчанию.
Обновите прошивки. Rockwell Automation выпустила патчи для затронутых моделей; проверьте наличие обновлений для всего оборудования в реестре.
Ограничьте внешний доступ. Промышленные устройства не должны быть напрямую доступны из публичного интернета. Используйте VPN, jump-хосты или промышленные DMZ. Если SIM-карта — единственный способ связи, настройте APN с фильтрацией по белому списку IP.
Включите логирование и мониторинг. Изменение IP-адреса или пароля ПЛК должно генерировать тревожное событие в реальном времени. Без логирования сам факт атаки обнаруживается только при потере управления — слишком поздно.
Разработайте план восстановления. Смоделируйте сценарий полной потери доступа к ПЛК и зафиксируйте алгоритм ручного управления объектом до момента восстановления.
Что это означает для ИТ-команд и разработчиков ПО
Инциденты с водопроводными системами часто воспринимаются как «чужая» проблема ИТ-отрасли. Это неверно. Промышленные системы управления всё активнее интегрируются с облачными платформами, мобильными приложениями и корпоративными ERP через API. Каждая такая точка интеграции — потенциальный вектор, если безопасность не заложена в архитектуру.
Три конкретных вывода для команд разработки. Первый: проектируя API для промышленного заказчика, требуйте от него схему сетевой сегментации и подтверждение, что OT-сеть изолирована от вашего интеграционного слоя. Второй: если ваш продукт получает телеметрию от ПЛК или SCADA через интернет, убедитесь, что аутентификация не опирается на заводские учётные данные устройств — иначе компрометация устройства означает компрометацию всей интеграции. Третий: при аудите кода и пентесте промышленных систем включайте сетевую экспозицию ПЛК в объём работ — это обязательный пункт, не опциональный.
Часто задаваемые вопросы
Только ли водопроводные системы под угрозой? Нет. NCSC явно указывает на несколько секторов, включая энергетику и транспорт. Под угрозой любая организация с OT-оборудованием, открытым в интернет, — независимо от отрасли и страны.
Это целевые атаки или массовые? Массовые. Злоумышленники сканируют весь интернет в поисках открытых ПЛК — не выбирая конкретные организации. Открытое устройство с заводским паролем будет найдено и атаковано вне зависимости от «важности» объекта.
Затрагивает ли это компании в России и СНГ? Да. NCSC описывает глобальную тенденцию. Российские операторы критической инфраструктуры и промышленные предприятия, использующие ПЛК с прямым интернет-подключением, подвержены аналогичным рискам. Приказы ФСТЭК в области промышленной кибербезопасности содержат схожие требования к сетевой изоляции OT.
Что сделать прямо сейчас? Запустите инвентаризацию промышленных устройств, проверьте наличие открытых интерфейсов в интернет, смените заводские пароли, обновите прошивки. Это занимает часы, а не месяцы.
Источники
NCSC (Великобритания) — «Disruptive cyber activity highlights risk from internet-exposed systems and edge devices», 27 августа 2026 года.
ФБР и EPA — «Malicious Cyber Actors Targeting Water and Wastewater Sector Internet-Facing Programmable Logic Controllers, Causing Operational Disruptions», 30 июля 2026 года.
CISA — «CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs», 30 июля 2026 года.
TechRadar — «CISA says over 100 US water systems were targeted in July 2026 alone».
Cybersecurity Dive — «US authorities see 'significant escalation' in attacks on water system devices».
Промышленное ПО с безопасной архитектурой — не опция, а требование
Кибератаки на OT-системы начинаются с небезопасного кода и незащищённых интеграций. YuSMP проводит аудит кода и архитектурную проверку промышленных и встроенных систем — до того, как это сделает злоумышленник.