CISA: свыше 100 систем водоканалов США стали целями атак

Агентство по кибербезопасности и защите инфраструктуры США CISA сообщило, что июльские кибератаки на сектор водоснабжения и водоотведения США затронули более 100 систем, доступных из интернета. Активность связывают с иранскими злоумышленниками; среди целей оказались программируемые логические контроллеры, напрямую подключённые к сотовым модемам.
Как были доступны цели
В CISA подчеркнули, что прямое подключение ПЛК к интернету через сотовую связь создаёт существенные риски. Речь не идёт о полном отказе от удалённого администрирования: ведомство рекомендует отключать такой доступ, когда он не нужен, и защищать его в тех случаях, когда без него нельзя обойтись.
Менеджер команды консультантов Huntress по кибербезопасности Бен Бернстайн охарактеризовал активность как оппортунистическое автоматизированное сканирование публично доступных систем. По его словам, злоумышленники использовали ИИ-инструменты для подготовки эксплойтов для этих устройств, однако базовой причиной остаётся открытый доступ к инфраструктуре.
Контекст недели: атаки используют привычные точки входа
Сводка ThreatsDay также фиксирует рост угроз, в которых меняется техника управления вредоносным ПО. Ботнет Dysphoria скомпрометировал почти 296 тысяч IoT-устройств и, помимо DDoS-функций, получил возможность работать как резидентский прокси.
Другой загрузчик ботнета, Aeternum, перенёс командную инфраструктуру в публичный блокчейн Polygon: инструкции передаются через смарт-контракты, а заражённые устройства получают их через публичные RPC-узлы. Исследователи Palo Alto Networks Unit 42 отмечают, что отказ от централизованных доменов и серверов усложняет блокировку такой инфраструктуры.
В ToxNetV2 контроллер использует NVIDIA NIM и модель z-ai/glm-5.2 для оценки телеметрии заражённой среды и подготовки структурированных действий. При этом оператор сохраняет финальное одобрение для действий с более высоким воздействием; после одобрения возможны выполнение локальных команд, запись файлов, SSH-подключения и механизмы закрепления.
Что проверить владельцам промышленной инфраструктуры
Случай с водными системами показывает, что сложные инструменты атакующих не отменяют необходимости в базовой инвентаризации внешнего периметра. Организациям следует выявить ПЛК и другие OT-устройства с прямой интернет-доступностью, проверить необходимость каждого канала удалённого доступа и обеспечить его защиту там, где он сохраняется.
Практический вывод для бизнеса: приоритетом должны стать сокращение внешней экспозиции и контроль удалённого доступа к промышленным системам. Автоматическое сканирование быстро находит открытые узлы, поэтому защита начинается не с оценки изощрённости эксплойта, а с устранения доступной точки входа.

