Кибератака Ирана на системы водоснабжения Миннесоты сигнализирует об изменении мотивов
Координированная кибератака против операционных технологий (ОТ) более 30 общественных систем водоснабжения и водоотведения в Миннесоте теперь приписывается иранскому субъекту, действующему при поддержке государства. В отличие от инцидентов с программами-вымогателями, которые доминируют в заголовках новостей, эта кампания не оставила ни записки с требованием выкупа, ни требования об оплате. Согласно сообщениям об оповещениях о взломах, именно это отсутствие является деталью, на которой больше всего сосредоточены следователи: это указывает не на финансовое вымогательство, а на политически мотивированное задание по дестабилизации.
Атака, развернувшаяся в течение короткого периода в конце июля, была нацелена на промышленные системы управления, обеспечивающие работу водоочистки и водоснабжения в десятках населенных пунктов Миннесоты. Если вам нужна полная хронология того, как инцидент распространился более чем на 30 систем всего за два дня, наше предыдущее освещение кибератаки на воду в Миннесоте рассказывает о начальном обнаружении и реагировании.
Почему отсутствие записки с требованием выкупа меняет расчеты
Большинство киберпреступных групп, проникающих в сети коммунальных предприятий, гонятся за деньгами. Они шифруют данные, блокируют операторам доступ к системам и оставляют инструкции для оплаты в криптовалюте. Этот сценарий настолько знаком, что специалисты по реагированию на инциденты часто воспринимают саму записку с выкупом как отпечаток пальца, помогающий идентифицировать группу, стоящую за атакой, и предсказать ее следующий шаг.
Эта кампания полностью сломала шаблон. При отсутствии требования выкупа и попыток монетизировать вторжение рабочая теория среди следователей заключается в том, что целью была дестабилизация сама по себе или демонстрация возможностей. Это различие имеет значение, потому что оно меняет то, как коммунальные предприятия, регулирующие органы и жители должны думать о риске. Финансово мотивированный злоумышленник хочет как можно скорее вернуть системы в рабочий режим после получения оплаты. Спонсируемый государством субъект, выполняющий задание по дестабилизации, такого стимула не имеет, что может сделать сроки восстановления менее предсказуемыми, а основное намерение — менее поддающимся для переговоров.
Часть более широкой картины нацеливания на ОТ, спонсируемого государствами
Системы водоснабжения и водоотведения за последние два года становились все более заметной целью для связанных с иностранными государствами хакерских групп, главным образом потому, что они сочетают критически важную общественную функцию с, во многих случаях, ограниченными ресурсами команд по кибербезопасности. Небольшие и средние муниципальные системы часто работают на устаревших программируемых логических контроллерах (ПЛК) и ОТ-оборудовании, которые никогда не проектировались с учетом современного ландшафта угроз, что делает их привлекательными точками входа для субъектов, стремящихся доказать, что они могут добраться до физической инфраструктуры.
Это не изолированное явление, ограниченное одним государством или одной отраслью. Наш репортаж о недавно раскрытом китайском киберподрядчике показывает, как ряд государств создает экосистемы подрядчиков специально для поддержки кампаний по вторжению в чужие инфраструктуры и сети. Будь то иранский, китайский или иной субъект, общая черта — растущий аппетит к доступу к системам, которые исторически считались слишком малоизвестными или слишком локальными, чтобы быть стоящей целью.
Что это значит для вас
Если вы живете в одном из пострадавших населенных пунктов Миннесоты, насущная проблема проста: безопасна ли вода и надежно ли ее снабжение? Должностные лица, расследующие этот инцидент, не указали на чрезвычайную ситуацию в области общественного здравоохранения, непосредственно связанную со вторжением, но любое нарушение работы ОТ-систем на водоканале требует пристального наблюдения со стороны местных органов власти и постоянной прозрачности перед жителями.
Помимо непосредственного инцидента, существует аспект конфиденциальности и безопасности, который стоит понимать. Атаки на операционные технологии отличаются от утечек данных, которые большинство людей ассоциирует с «кибератаками». Здесь, как правило, не крадут клиентскую базу данных, не выставляют личную информацию на продажу. Вместо этого риск связан с надежностью и целостностью физических услуг, от которых люди зависят каждый день. Это делает ситуацию скорее историей об общественной безопасности и устойчивости инфраструктуры, нежели о личной приватности, хотя эти два аспекта все больше переплетаются по мере того, как все больше муниципальных систем оцифровывают свою деятельность и расширяют удаленный доступ для обслуживания и мониторинга.
Для администраторов муниципальных ИТ и ОТ урок заключается не столько в каком-то конкретном субъекте угрозы, сколько в растущем объеме внимания, которое в целом получают системы водоснабжения. Базовые меры по усилению защиты, сегментация сети между ИТ- и ОТ-средами, а также оперативная установка обновлений для систем управления, обращенных в интернет, остаются наиболее эффективной защитой независимо от того, кто стоит за следующей попыткой.
Практические выводы
Жителям пострадавших населенных пунктов следует следить за официальными объявлениями от местного водоканала, а не полагаться на сообщения из вторых рук, поскольку коммунальные службы обычно первыми узнают о влиянии на услуги. Муниципальным должностным лицам, курирующим системы водоснабжения и водоотведения, следует рассматривать этот инцидент как повод провести аудит точек удаленного доступа в ОТ-сети и убедиться, что системы управления не подключены напрямую к общедоступному интернету. И всем, кто следит за более широкой тенденцией спонсируемых государством атак на инфраструктуру США, следует осознавать, что инцидент в Миннесоте вписывается в закономерность, а не является единичным случаем: операторы критической инфраструктуры любого размера теперь прочно находятся в поле зрения связанных с иностранными государствами субъектов, и отсутствие требования выкупа не означает отсутствия риска.




