Скоординированная кибератака затронула более 30 систем водоснабжения Миннесоты
26 и 27 июля более 30 коммунальных систем водоснабжения в Миннесоте столкнулись со скоординированной кибератакой на операционные технологии (OT). Инцидент запустил ответные меры на уровне всего штата.
Что произошло на местах
Последствия публично описали несколько городов. В Брейнеме станция водоочистки ушла в офлайн, и жителей попросили экономить воду до возобновления обработки. В Плимуте зафиксировали сбои сотовой связи на двух водонапорных башнях и нескольких насосных станциях канализации, но работу продолжили в ручном режиме. В Саут-Сент-Поле и Мейпл-Плейне сервисы сохранили, несмотря на воздействие на автоматизированные системы управления; Мейпл-Плейн даже объявил локальное чрезвычайное положение для координации реагирования.
Ведомство Minnesota IT Services (MNIT) уточнило 28 июля, что не располагает данными об активных просьбах к населению менять режим потребления питьевой воды.
Много неизвестного
Важная деталь: цифра «более 30» отражает число систем, которые стали целью атаки, а не число подтверждённо взломанных или нарушенных. Сколько объектов реально пострадали, официально не сообщается. Власти также не назвали ни атакующего, ни способ первоначального доступа, ни затронутые продукты, ни эксплуатируемую уязвимость, ни факт кражи данных. Не объяснили публично и то, на каком основании атаку сочли «скоординированной» — связывал ли объекты один исполнитель или один метод доступа.
MNIT заявило, что координирует сдерживание, расследование и восстановление вместе с CISA, Агентством по охране окружающей среды, ФБР и пострадавшими коммунальными службами. «Кибератаки на критическую инфраструктуру требуют скоординированного ответа всего государственного аппарата», — отметил Джон Изриел, заместитель руководителя MNIT и директор штата по информационной безопасности.
Иранский контекст
За четыре дня до событий в Миннесоте американские ведомства расширили предупреждение об атаках иранских акторов на программируемые логические контроллеры (ПЛК) производства Rockwell Automation, Schneider Electric, Siemens и других, доступные из интернета. В той кампании злоумышленники выгружали и меняли проектные файлы, манипулировали данными на панелях оператора и в SCADA-системах, отключали логику аварийной остановки и сигнализации.
Официально связь между двумя историями не установлена. Компания Tenable отметила, что тайминг и характер операций согласуются с экосистемой угроз CyberAv3ngers, оговорившись, что атрибуция пока не подтверждена.
CISA рекомендует операторам логировать подключения сотовых модемов, ограничивать доступ к контроллерам, проверять запущенные проектные файлы на несанкционированные изменения и валидировать резервные копии перед восстановлением. По состоянию на 29 июля расследование продолжалось.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.