Скоординированный удар по водной инфраструктуре Миннесоты

Более 30 муниципальных систем водоснабжения по всей Миннесоте подверглись тому, что официальные лица называют скоординированной кибератакой, всего за два дня — 26 и 27 июля. Кибератака на водные системы Миннесоты вызвала активное федеральное расследование: ФБР и Агентство по кибербезопасности и защите инфраструктуры (CISA) выясняют масштабы, метод и источник вторжений. Первоначальные оценки указывают на возможную кампанию, связанную с Ираном, направленную против критической инфраструктуры, хотя для уверенного установления источника в таких случаях обычно требуется время.

Примечательным этот инцидент делает не только количество пострадавших объектов, но и время. Удар более чем по 30 системам в течение примерно 48-часового окна предполагает либо общую уязвимость для нескольких водоканалов, либо автоматизированный, масштабируемый метод атаки, а не серию изолированных, случайных взломов. Это различие имеет большое значение для действий официальных лиц и для того, как жители должны оценивать риски для своих данных и повседневной жизни.

Почему водоканалы становятся повторяющейся мишенью

В последние годы водные системы стали одной из наиболее часто зондируемых категорий критической инфраструктуры, и нетрудно понять почему. Многие муниципальные водоканалы, особенно небольшие, работают на устаревших промышленных системах управления (ICS) и программном обеспечении диспетчерского управления и сбора данных (SCADA), которые никогда не разрабатывались с учетом современных киберугроз. Бюджеты на ИТ-безопасность в малых муниципальных предприятиях часто составляют лишь малую часть от того, что доступно крупным, хорошо обеспеченным ресурсами организациям, что делает их привлекательной целью для субъектов, желающих проверить свои возможности или сделать геополитическое заявление.

Участие ФБР и CISA сигнализирует, что это рассматривается как вопрос национальной безопасности, а не просто как рутинный ИТ-инцидент. Когда подозревается субъект, связанный с иностранным государством, реакция обычно выходит за рамки восстановления сервиса и включает обмен разведданными об угрозах, криминалистический анализ и координацию с пострадавшими коммунальными службами для выявления того, как атакующие первоначально получили доступ.

Последствия для конфиденциальности жителей Миннесоты

Хотя в любой кибератаке на водную систему на первом плане стоит операционная безопасность — могут ли атакующие манипулировать процессами очистки или нарушить подачу воды, — измерение конфиденциальности заслуживает большего внимания. Муниципальные коммунальные службы не просто управляют трубами и насосами. Они также хранят информацию о клиентах: имена, адреса, данные о счетах и, во многих случаях, банковские или платежные данные, привязанные к системам автоплатежей. Если атакующие получили широкий доступ к сетям коммунальных служб, а не только к системам оперативного управления, записи клиентов могут быть раскрыты как вторичное последствие, даже если это не было основной целью.

Современные водоканалы также все чаще полагаются на технологии умных счетчиков, которые фиксируют модели потребления отдельных домохозяйств. Эти данные, кажущиеся обыденными, могут показать удивительно много о распорядке дня, присутствии и поведении жильцов. Взлом, затрагивающий такие системы, поднимает вопросы, выходящие за рамки «будет ли моя водопроводная вода безопасной», и переходящие к «какая информация о моем домохозяйстве теперь находится в руках атакующего».

Что это значит для вас

Если вы живете в одном из пострадавших сообществ Миннесоты, есть несколько практических шагов, которые стоит предпринять сейчас, а не дожидаться официального уведомления, поскольку расследование таких инцидентов может занять недели или месяцы.

Во-первых, следите за своими счетами за коммунальные услуги в ближайшие месяцы. Несанкционированные изменения информации о счете или неожиданная платежная активность могут быть ранним признаком того, что данные клиентов были скомпрометированы вместе с операционными системами.

Во-вторых, если ваш поставщик воды предлагает доступ к онлайн-счету, сейчас самое время обновить пароль, особенно если вы использовали этот пароль где-либо еще. Повторное использование учетных данных — один из самых распространенных способов, с помощью которых атакующие переходят от одной скомпрометированной системы к массовым захватам учетных записей.

В-третьих, следите за официальными сообщениями от вашего города или поставщика услуг и скептически относитесь к любым нежелательным электронным письмам или звонкам, якобы от вашего водоканала, с просьбой предоставить личную или платежную информацию. Атакующие, равно как и мошенники, часто используют неразбериху после подобных громких инцидентов для проведения фишинговых кампаний.

Будьте в курсе по мере продолжения расследования

Кибератака на водные системы Миннесоты остается активной, развивающейся ситуацией, и подробности о методах атакующих, полном списке пострадавших объектов и о том, были ли скомпрометированы данные клиентов, скорее всего, будут появляться постепенно по мере продвижения расследования ФБР и CISA. Инциденты с критической инфраструктурой, связанные с водными системами, как правило, привлекают устойчивое внимание именно потому, что ставки — как операционные, так и в плане конфиденциальности жителей — очень высоки.

Пока же самое полезное, что жители пострадавших сообществ могут сделать, — это оставаться бдительными, следить за официальными каналами обновлений и серьезно относиться к элементарной гигиене учетных записей. По мере поступления новых сведений о том, как разворачивалась эта атака, это, вероятно, повлияет на то, как малые муниципальные предприятия по всей стране будут подходить к инвестициям в кибербезопасность в будущем.