США предупредили об атаках связанных с Ираном хакеров на контроллеры Rockwell, Schneider и Siemens

Федеральные ведомства США зафиксировали продолжающиеся атаки связанных с Ираном группировок на подключенные к интернету промышленные контроллеры в энергетике, водоснабжении и муниципальной инфраструктуре. В одном из эпизодов злоумышленники отключили логику аварийной остановки и сигнализации, создав риск перехода оборудования в небезопасное состояние.

ФБР, Агентство национальной безопасности США (NSA), Агентство по кибербезопасности и защите инфраструктуры (CISA) и другие ведомства 22 июля обновили совместное предупреждение об атаках на программируемые логические контроллеры (ПЛК). Документ был впервые опубликован 7 апреля 2026 года.

Первоначально ведомства сообщали об атаках на устройства Rockwell Automation/Allen-Bradley. Теперь в перечень наблюдавшихся целей также включены контроллеры Schneider Electric BMX P34/Modicon M340 и Siemens S7-1200. Предупреждение потенциально распространяется на любые ПЛК, напрямую доступные из интернета.

Злоумышленники применяли штатные средства конфигурирования производителей, извлекали проектные файлы контроллеров, изменяли или удаляли управляющую логику и подменяли данные на операторских панелях HMI и в системах диспетчерского управления SCADA. В одном случае изменения отключили критически важные механизмы аварийной остановки и оповещения, из-за чего система могла перейти в небезопасное состояние незаметно для операторов. Несколько организаций столкнулись с нарушением работы и финансовыми потерями.

Ведомства рекомендуют убрать ПЛК из прямого доступа из интернета, разместив их за защищёнными шлюзами и межсетевыми экранами, проверить журналы по опубликованным индикаторам компрометации и проанализировать подозрительный трафик на портах 44818, 2222, 102, 502 и 22.

Источник: media.defense.gov

Связь с редакцией