Ad
Инциденты

На военных базах США массово отказали морозилки — дело ведут киберследователи

Маша Даровская
By Маша Даровская , IT-редактор и автор
На военных базах США массово отказали морозилки — дело ведут киберследователи
Обложка © Anonhaven

В нескольких магазинах на военных базах США почти одновременно вышли из строя холодильные и морозильные системы. На базе Fort Huachuca все морозильники за ночь перешли в режим разморозки, хотя электричество не отключалось, и продукты пришлось списать. Теперь происшествия изучают сразу несколько военных следственных служб, включая подразделение Army CID, занимающееся компьютерными вторжениями. Причина сбоев пока не установлена.

Первые сообщения появились 26–27 августа 2026 года. Речь идёт о commissary — продуктовых магазинах Defense Commissary Agency (DeCA), доступных военнослужащим, военным пенсионерам и другим имеющим право на обслуживание категориям покупателей. DeCA управляет примерно 235 такими магазинами по всему миру.

К 28 августа официальные сообщения о проблемах с холодильным оборудованием появились как минимум у шести объектов: Fort Irwin в Калифорнии, F.E. Warren Air Force Base в Вайоминге, Fort Huachuca в Аризоне, Naval Station Newport в Род-Айленде, Columbus Air Force Base в Миссисипи и Travis Air Force Base в Калифорнии. Stars and Stripes также сообщала об отдельном подтверждении сбоя на Naval Air Station Lemoore.

Более широкий список собрала автор бюллетеня Signal and Silence. В первоначальную выборку вошли сообщения о 14 commissary в 11 штатах: Fort Huachuca, F.E. Warren AFB, Fort Irwin, Columbus AFB, Naval Station Newport, Travis AFB, NAS Lemoore, Port Hueneme, Little Rock AFB, Dyess AFB, Holloman AFB, Robins AFB, McConnell AFB и Cannon AFB. Часть точек подтверждена самими базами или сотрудниками магазинов. Автор расследования подчеркивает, что доказательств взлома DeCA пока не обнаружено.

Пентагон тоже не публиковал полного списка пострадавших объектов. Представитель оборонного ведомства подтвердил Military Times, что ведомству известно о «возможном нарушении работы холодильного оборудования» в нескольких магазинах DeCA. Причину и наличие связи между отдельными эпизодами там не раскрыли.

Самый необычный случай произошел в Fort Huachuca. Официальная страница базы сообщила об «аварии оборудования за ночь», после которой все морозильники перешли в режим разморозки. Замороженные продукты испортились, позже проблемы затронули часть холодильных витрин и отдел свежих овощей и фруктов.

От обычного отключения электричества этот эпизод отличается принципиально. В ответе пользователю официальный аккаунт Fort Huachuca уточнил, что электропитание не пропадало. Морозильники именно вошли в цикл разморозки — штатный режим холодильной установки, при котором накопившийся на испарителе лед удаляется с помощью нагрева или временного прекращения охлаждения.

Похожие проблемы в других магазинах описывались менее подробно. В Fort Irwin покупателям сначала ограничили доступ к охлаждаемым товарам, а затем временно оставили в продаже сухие продукты. На Travis AFB официальный сайт DeCA 26 августа сообщил, что из-за проблем с холодильным оборудованием часть замороженных и охлаждённых товаров недоступна, а сервис получения интернет-заказов CLICK2GO пришлось временно остановить. К 31 августа Fort Irwin сообщил о завершении необходимого ремонта морозильников и холодильников и заказал экстренные поставки продуктов. В других магазинах восстановление шло с разной скоростью.

1 сентября история перестала быть только проблемой технического обслуживания холодильников. Army Criminal Investigation Division подтвердила, что расследованием занимается ее Cyber Field Office. Air Force Office of Special Investigations также открыла расследование. ВВС сообщили, что ведущую роль получила Defense Criminal Investigative Service — DCIS. DCIS — Служба уголовных расследований оборонного ведомства США. В число ее направлений входят киберпреступления и компьютерные вторжения. 

Участие киберследователей еще не означает, что они обнаружили атаку. Ни одна из трех служб не раскрыла предмет расследования и не сообщила об обнаружении вредоносного ПО, посторонних подключений, скомпрометированных учетных записей или эксплуатации уязвимости.

Версия с киберинцидентом возникла не только из-за совпадения времени аварий. В магазинах DeCA используется Refrigeration Monitoring and Control System — RMCS, система мониторинга и управления холодильным оборудованием. Инженерные требования самого агентства включают RMCS в состав продуктовой холодильной системы.

В действующем руководстве DeCA по проектированию холодильных систем есть особенно важный пункт: цикл разморозки должен контролироваться через RMCS. Через ту же систему предусматривается ступенчатое включение и отключение компрессоров и управление вентиляторами конденсаторов.

Получается любопытное совпадение: в Fort Huachuca электричество оставалось включено, все морозильники перешли в режим разморозки, а документация DeCA относит управление этим режимом именно к функциям RMCS. Такой результат способен дать сбой контроллера, ошибка конфигурации, проблема связи, неудачное изменение настроек или другая неисправность системы управления.

Отдельный контракт DeCA показывает, что эта инфраструктура используется не только внутри самих магазинов. Документ предусматривает круглосуточный мониторинг сигналов холодильных и климатических систем, поступающих от RMCS отдельных объектов, а подрядчик должен поддерживать центральную управляющую систему для этих RMCS в континентальной части США. 

В 2026 году агентство вновь искало решения для обслуживания объектов, централизованной поддержки и управления RMCS примерно в 182 магазинах в континентальной части США, на Аляске, Гавайях, в Пуэрто-Рико и на Гуаме. Закупка включала развитие профилактического обслуживания и работу со стареющей инфраструктурой.

Техническая возможность превратить уязвимость контроллера в физическую аварию перестала быть теорией за несколько недель до нынешних событий. 9 августа исследователи Claroty Team82 опубликовали разбор контроллеров Copeland XWEB Pro, применяемых для централизованного управления коммерческими холодильными установками.

В XWEB Pro обнаружили 23 уязвимости, 21 из них отнесли к высокому уровню опасности. Среди проблем были обход аутентификации, предсказуемый механизм генерации административных паролей и многочисленные ошибки внедрения команд операционной системы. Цепочка уязвимостей позволяла получить выполнение команд с максимальными системными правами. Производитель закрыл проблемы в прошивке 1.13.

Team82 затем собрала физический испытательный стенд с настоящим контроллером холодильного контура. После компрометации XWEB Pro исследователи смогли через подключённый полевой контроллер управлять компрессором, вентиляторами охлаждения, освещением и циклом разморозки.

Один из демонстрационных сценариев позволял отключить вентиляторы охлаждения и постепенно нагревать содержимое холодильника, одновременно продолжая показывать оператору нормальное значение температуры. Иными словами, взлом управляющего компьютера действительно может закончиться порчей продуктов, а не только доступом к веб-интерфейсу. Публичных данных о наличии Copeland XWEB Pro в пострадавших магазинах DeCA нет.

В тот же день Team82 опубликовала отдельное исследование Danfoss AK-SM 800A. Это центральный контроллер, который собирает данные от холодильного оборудования и позволяет операторам через веб-интерфейс менять температурные пороги, расписания и другие параметры системы.

Исследователи нашли скрытый механизм «кода дня». Устройство могло принять специальный код вместо обычного пароля, а алгоритм его формирования удалось восстановить. В результате исследователь мог получить административную сессию без знания штатного пароля. Другая уязвимость, CVE-2025-41451, позволяла уже после авторизации внедрить команду операционной системы и добиться удалённого выполнения кода.

Проблема оказалась особенно заметной из-за доступности контроллеров извне. Во время исследования Censys показывал 2765 доступных из интернета устройств AK-SM 800A. Danfoss выпустила исправления; Team82 рекомендует установить версию R4.3.1 или новее и не публиковать административные интерфейсы таких систем в интернете.

В открытых материалах удалось найти лишь сведения о применении другого устройства семейства Danfoss AK-SM — модели AK-SM880 — на объекте NAF El Centro. Этот объект в нынешний список аварий не входит. Поэтому утверждать, что причиной событий стала недавно раскрытая уязвимость AK-SM 800A, оснований нет.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.