Небольшой британский объект генерации электроэнергии в июле 2026 года остановился на четыре дня после кибератаки. Название и местонахождение объекта власти не раскрывают из соображений безопасности. Министерство энергетической безопасности и углеродной нейтральности Великобритании подтвердило сам инцидент и заявило, что угрозы для энергосистемы страны не возникло.
The Telegraph первым сообщил, что за атакой стояли хакеры, связанные с Ираном, и назвал произошедшее, предположительно, первым успешным случаем такого рода против британского объекта генерации. Государственные ведомства Великобритании публичной технической атрибуции пока не представили.
Financial Times со ссылкой на двух руководителей энергетических компаний описывает объект как небольшую газовую пиковую электростанцию. Такие установки подключены к региональным распределительным сетям и включаются на короткое время, когда энергосистеме требуется дополнительная генерация. Типичная мощность подобных объектов составляет около 15 МВт. В Великобритании работает примерно 300 таких станций совокупной мощностью от 4 до 7 ГВт.
Пиковые газовые станции часто работают с минимальным присутствием персонала. Управление технологическими процессами выполняют программируемые логические контроллеры — промышленные компьютеры, которые следят за температурой, состоянием оборудования и выполнением команд. Financial Times отмечает, что подобные объекты в значительной степени автоматизированы. Какие именно контроллеры или программные комплексы использовались на атакованной станции, неизвестно.
The Telegraph сообщил, что объект оставался недоступным четыре дня, пока сотрудники возвращали его в рабочее состояние. Эту продолжительность затем подтвердили другие британские издания. Правительство при этом подчеркивает масштаб объекта. Представитель энергетического министерства назвал его малым генератором и сообщил, что инцидент ни в какой момент не создавал риска для более широкой энергосистемы.
Отключений электричества для потребителей из-за этой атаки публично не зафиксировано. The Guardian также пишет, что Национальный центр кибербезопасности Великобритании, NCSC, не получал сообщений об отключениях от регулируемых операторов крупных электростанций.
Получается довольно необычный инцидент: ущерб для национальной сети оказался небольшим, но вмешательство в цифровые системы закончилось реальным четырехдневным простоем оборудования.
Пока не раскрыты первоначальная точка проникновения, использованные уязвимости, вредоносное ПО, скомпрометированные учетные записи и продолжительность присутствия атакующих до обнаружения. Нет публичных данных о том, смогли ли злоумышленники непосредственно изменять логику промышленных контроллеров. Нельзя утверждать и то, что хакеры физически выключили генератор собственной командой.
Публичные данные подтверждают причинную связь между кибератакой и остановкой объекта, но не позволяют восстановить последовательность технических действий. Станцию могли отключить сами операторы после обнаружения компрометации, атакующие могли нарушить автоматическое управление либо создать ситуацию, при которой продолжать эксплуатацию было небезопасно.
После инцидента британские власти проинформировали руководителей энергетических компаний и передали рекомендации по дальнейшим действиям. Financial Times пишет, что к работе подключились представители структур национальной безопасности и NCSC.
Еще до июльского инцидента NCSC рекомендовал британским организациям пересмотреть состояние защиты из-за роста рисков, связанных с событиями на Ближнем Востоке. В июньском предупреждении центр отмечал, что связанные с Ираном государственные и негосударственные группы располагают возможностями для проведения киберопераций. Организациям с повышенным риском рекомендовали усилить наблюдение за инфраструктурой и проверить внешнюю поверхность атаки.
При этом NCSC не фиксировал существенного повышения непосредственной киберугрозы Великобритании со стороны Ирана на момент публикации.
Хронологически британский инцидент совпал с крупной серией атак на американскую водную инфраструктуру.
30 июля FBI и Агентство по охране окружающей среды США сообщили, что с 27 июля операторы систем водоснабжения и очистки сточных вод минимум в семи штатах заявили об атаках на промышленное оборудование. Целями становились подключенные непосредственно к интернету программируемые контроллеры Rockwell Automation/Allen-Bradley MicroLogix 1100 и 1400.
Атакующие удаленно меняли IP-адреса устройств и устанавливали или изменяли пароли. В результате персонал терял возможность наблюдать за оборудованием и управлять им. FBI зафиксировало реальные технологические последствия, включая потерю давления и случаи затопления. На одном из объектов исследователи обнаружили измененные файлы программы контроллера.
Позднее масштаб расширился. Axios сообщил об инцидентах минимум в 12 штатах, причем только в Миннесоте затронутыми оказались более 30 коммунальных систем. Некоторые предприятия переводили управление в ручной режим, а после падения давления вводили рекомендации кипятить воду. Данных о загрязнении питьевой воды не появилось. FBI в официальном предупреждении использует формулировку «злонамеренные киберсубъекты» и не называет конкретную страну или группировку.
Исследователи CSIS позднее назвали Иран наиболее вероятным источником кампании и отметили, что ответственность взяла на себя CyberAv3ngers — группа, которую американские ведомства ранее связывали с Корпусом стражей исламской революции Ирана. Сам CSIS при этом отдельно указывает: правительство США официально нынешнюю серию атак Ирану не приписывало.
Так что британский и американские инциденты произошли примерно в одно время и имеют похожий объект интереса — небольшую промышленную инфраструктуру.
Подозрение в отношении связанных с Ираном групп возникло не на пустом месте. Американские, британские, канадские и израильские ведомства ранее подробно описали деятельность CyberAv3ngers против программируемых контроллеров Unitronics.
С ноября 2023-го по январь 2024 года связанные с Корпусом стражей исламской революции злоумышленники скомпрометировали минимум 75 устройств в США, из них не менее 34 использовались в системах водоснабжения и очистки сточных вод. Это подтвержденная государственными ведомствами атрибуция прошлой кампании.
Во многих случаях сложная уязвимость вообще не требовалась. Контроллеры были доступны из интернета и работали со стандартным паролем либо без него.
После входа злоумышленники удаляли исходную лестничную логику контроллера и загружали собственную, меняли сетевой порт, включали парольную защиту загрузки программы и изменяли содержимое интерфейса оператора. Эти действия мешали персоналу удаленно контролировать устройство и восстанавливать его работу.
CISA предупреждала, что такой уровень доступа при определенной конфигурации способен привести к более серьезным физическим последствиям для оборудования и технологических процессов.
Июльское предупреждение FBI фактически описывает очень похожую проблему уже с оборудованием Rockwell. Агентство советует полностью убрать промышленные контроллеры из прямого доступа из интернета и пропускать удаленные подключения только через контролируемые шлюзы. Для устройств рекомендуются уникальные сложные пароли, жесткие списки разрешенных сетевых соединений и постоянная проверка исполняемой программы на несанкционированные изменения.
FBI рекомендует регулярно проверять процедуры перехода в ручной режим, резервные системы, планы восстановления и безопасного автономного функционирования. Такая рекомендация появилась не случайно: реальное воздействие июльских атак сильно зависело от того, могли ли сотрудники продолжать управлять насосами и другим оборудованием после потери удаленного доступа.
Для энергетики механизм тот же. Если цифровой компонент управляет физическим процессом, план реагирования должен учитывать не просто восстановление сервера из резервной копии, а безопасное продолжение работы самого объекта.
Остановка одной небольшой пиковой станции не представляла угрозы национальной энергосистеме Великобритании. Но небольшие распределенные объекты обладают другим набором рисков. Они могут работать практически без персонала, использовать удаленное администрирование и зависеть от промышленных контроллеров. У небольшого оператора обычно меньше специалистов по информационной безопасности, чем у владельца атомной станции или крупной электростанции.
Одновременно компрометация одного такого объекта сама по себе редко способна вызвать масштабное отключение. Риск меняется, если одинаковые архитектура, оборудование или настройки используются сразу на десятках площадок. FBI отметил эту проблему после атак на водоканалы США: похожие сетевые конфигурации, развернутые сторонними поставщиками у разных клиентов, позволяют атакующим повторять один и тот же успешный сценарий.
The Telegraph описал произошедшее как, предположительно, наиболее успешную атаку такого рода и первый известный случай, когда связанные с Ираном хакеры смогли остановить британский объект генерации. The Guardian осторожнее называет произошедшее атакой на небольшой генератор и подчеркивает отсутствие риска для энергосистемы.
Технически критерий «успешности» здесь вообще трудно измерить. Атака достигла физического результата — генерация остановилась на четыре дня. При этом массовых отключений не произошло, данных о повреждении оборудования нет, а сам объект был небольшим.
Публичная информация пока заканчивается в самом интересном месте. Мы знаем, что произошла кибератака. Знаем, что небольшой генератор после нее оставался недоступным четыре дня. Знаем, что власти предупредили энергетический сектор и что журналистские источники связывают злоумышленников с Ираном. Но неизвестно, как выглядела сама цепочка.
Был ли открыт в интернет промышленный контроллер? Использовался ли удаленный доступ подрядчика? Украли ли учетные данные? Проникли ли сначала в обычную корпоративную сеть? Менялась ли программа контроллера? Пришлось ли инженерам остановить оборудование самостоятельно после обнаружения атаки?
Ответы на эти вопросы определят, насколько британский случай применим к другим энергетическим объектам.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.