CISA предупреждает: хакеры, атаковавшие водоканалы Миннесоты, могли похитить резервные копии
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Более 30 водоканалов Миннесоты подверглись скоординированной кибератаке на промышленные системы 26–27 июля, в результате которой хакеры похитили файлы проектов ПЛК. Согласно рекомендации CISA, злоумышленники могли сохранить единственные актуальные резервные копии логики управления, так как многие небольшие предприятия не имеют автономных копий.
Похищение проектов ПЛК
В рекомендации CISA AA26-097A зафиксирована эксфильтрация файлов проектов с контроллеров Rockwell Automation MicroLogix 1400, которые были атакованы в более чем 30 водоканалах Миннесоты. Для восстановления заблокированных контроллеров, согласно уведомлению Rockwell SD1790, требуется актуальная автономная копия проекта, отсутствующая у многих малых предприятий. Таким образом, хакеры могут оставаться единственными обладателями работающей логики управления. Процедура восстановления включает стирание памяти контроллера и перезагрузку проекта, что без резервной копии невозможно.
Сотовая связь как слепое пятно
В отличие от типичной интернет‑инфраструктуры, пострадавшие объекты подключены через сотовые сети, что делает их невидимыми для поисковых систем вроде Shodan. Та же непрозрачность мешает самодиагностике: операторы не могут обнаружить устройства с SIM‑картами с помощью сетевого сканирования и вынуждены проверять счета операторов связи. Использование сотовой связи позволило злоумышленникам получить доступ к контроллерам, не оставляя публичного сетевого следа, что осложняет как обнаружение, так и оценку масштабов угрозы.
Риск через системного интегратора
Следователи полагают, что жертв объединяет общий системный интегратор или архитектура связи, что указывает на компрометацию всего пула клиентов интегратора, а не отдельных водоканалов. Коммунальным службам рекомендуется выяснить у своих интеграторов, какие ещё клиенты используют аналогичные схемы удалённого доступа. Атака не использовала уязвимость программного обеспечения — хакеры применяли легитимные команды для смены IP‑адресов и установки паролей, что является штатной функциональностью контроллера и затрудняет выявление злонамеренных действий.
Что дальше
CISA и Rockwell Automation продолжают расследование масштабов вторжения, призывая все водоканалы немедленно обезопасить свои установки MicroLogix 1400. Остаётся неясным, сколько ещё малых предприятий могут быть скомпрометированы через цепочки поставок интеграторов и будут ли злоумышленники использовать похищенную логику для будущих диверсий.
1 источник
CISA предупреждает: хакеры, атаковавшие водоканалы Миннесоты, могли похитить резервные копии



