Forescout обнаружила 4407 доступных из интернета PLC Rockwell

Компания Forescout обнаружила 4407 программируемых логических контроллеров Rockwell Automation, доступных из интернета по состоянию на 3 августа 2026 года. Из них 2844 находились в США. Исследователи также выявили 22 интернет-доступных PLC в городах, где с 27 июля сообщалось о киберинцидентах на объектах водоснабжения и водоотведения, но не подтвердили компрометацию этих устройств.
Доступность не равна взлому
Найденные 4407 устройств — это число контроллеров, видимых из сети, а не число водоканалов или подтверждённых жертв. FBI и EPA в публичном сообщении от 30 июля указали, что инциденты затронули как минимум семь штатов. В публикации Forescout фигурирует число не менее 12 штатов, тогда как на странице FBI остаётся формулировка о семи.
Ни одно ведомство не связало кампанию с конкретной группой. Также не раскрыт способ, которым атакующие обнаруживали, отбирали или получали первоначальный доступ к целям. По оценке Forescout, публично описанные последствия могли быть достигнуты без эксплуатации уязвимости: злоумышленники меняли IP-адреса и устанавливали пароли на уже доступных контроллерах. Операторы из-за этого теряли наблюдаемость, а иногда и управление подключённым оборудованием.
Риск открытого EtherNet/IP
Forescout указывает на порт 44818, используемый EtherNet/IP. При публичной доступности он создаёт неаутентифицированный путь для идентификации контроллера или, в зависимости от конфигурации, записи его настроек. Более 70% обнаруженных в США устройств были подключены через крупные сети мобильных операторов.
Снимок Censys от 30 июля насчитал 4148 доступных узлов Rockwell и Allen-Bradley с EtherNet/IP. На Verizon Business, AT&T Mobility и T-Mobile USA пришлось 59% таких узлов. Сопоставлять этот результат с данными Forescout напрямую нельзя: платформы, запросы и даты сканирования различаются.
Половину результатов Forescout составили MicroLogix 1400, ещё 8% — MicroLogix 1100. Обе линейки названы FBI и EPA. У 19 из 22 контроллеров в затронутых городах была прошивка, подверженная CVE-2017-16740 с оценкой Rockwell CVSS 8,6. Это переполнение буфера Modbus TCP в MicroLogix 1400 Series B и C с версией 21.002 и ниже; исправление вышло в версии 21.003. Для эксплуатации необходим включённый Modbus TCP, а проверить его статус на найденных хостах исследователи не смогли.
Что следует подготовить операторам
Обновление прошивки устраняет конкретные дефекты, но само по себе не делает прямую публикацию PLC в интернете приемлемой, подчёркивает Forescout. FBI и EPA рекомендуют изолировать удалённый доступ с помощью частного APN, VPN или сопоставимой архитектуры, применять надёжную аутентификацию, обновлять сотовые модемы и включать журналирование.
Rockwell прекратила выпуск MicroLogix 1100 30 апреля 2022 года. В бюллетене SD1790 компания описывает восстановление MicroLogix 1400 и 1100 после установки пароля атакующим: потребуется сброс к заводским настройкам и загрузка проверенного файла проекта. Поэтому критически важна актуальная офлайн-копия логики контроллера. Этот риск дополняет картина доверие к доступной инфраструктуре, где доверие к доступной инфраструктуре становится удобной точкой входа для атакующих.
Для предприятий практический вывод не зависит от окончательного числа затронутых штатов: PLC не следует оставлять в публичном интернете. Необходимо проверить внешнюю доступность EtherNet/IP, сегментировать сотовые подключения и заранее убедиться, что резервные проекты контроллеров доступны для безопасного восстановления.

