Платформа Keeper защищает свыше 95 000 организаций, среди которых участники списка Fortune 500 и государственные учреждения. Благодаря архитектуре нулевого доверия и нулевого разглашения компания стремительно формирует м...
В конце июля 2026 года более 30 муниципальных систем водоснабжения в штате Миннесота подверглись скоординированным кибератакам, которые нарушили работу автоматизированных систем управления (АСУ ТП), отвечающих за удаленный мониторинг и управление водопроводным оборудованием. Атаки начались 26 и 27 июля и затронули множество автоматизированных систем управления по всему штату, включая системы в Плимуте, Брахаме и Южном Сент-Поле. Хотя власти подтвердили, что подача питьевой воды не была нарушена, ИТ-служба штата (MNIT) совместно с муниципальными, региональными и федеральными партнерами запустила протокол реагирования на киберинциденты, чтобы расследовать атаки и укрепить защиту критической инфраструктуры.
Читайте дальше, чтобы узнать об основных выводах из этих кибератак на водный сектор, их более широком влиянии на отрасль и о том, как Keeper® может помочь защитить критическую инфраструктуру (КИ) в различных отраслях от киберугроз.
Что нужно знать о кибератаках на системы водоснабжения США
- Целью атак стали программируемые логические контроллеры (ПЛК), подключенные к интернету. Эти удаленные устройства отвечают за мониторинг и управление водной инфраструктурой и связаны с автоматизированными системами сразу в нескольких городах штата.
- Хакеры получили доступ к уязвимым ПЛК, изменили их пароли и IP-адреса, тем самым заблокировав операторам доступ к системам. Некоторым коммунальным службам пришлось перейти на ручное управление.
- По имеющимся данным, в результате этих атак подача воды не была нарушена, и власти подтвердили, что качество воды не пострадало.
- Масштаб угрозы не ограничился Миннесотой. Предприятия водоснабжения и водоотведения еще как минимум в шести штатах уведомили ФБР о подобных кибератаках.
Последствия кибератак на объекты водоснабжения в США
Национальные кибератаки на водоснабжение отличаются от утечек данных, которые чаще упоминаются в новостных заголовках, тем, что злоумышленники вместо кражи конфиденциальной информации целенаправленно атаковали OT с очевидной целью нарушить работу КИ. Целью этих атак стала не кража данных, а демонстрация того, насколько уязвимы промышленные системы управления, от которых зависит работа жизненно важных служб. Изменив пароли и IP-адреса на уязвимых ПЛК, злоумышленники лишили операторов доступа к системам, необходимым для мониторинга и управления оборудованием, и возможности отслеживать его состояние. Несколько коммунальных служб были вынуждены перейти на ручное управление, чтобы обеспечить безопасную подачу воды, пока велись работы по восстановлению контроля.
Именно общая картина этого инцидента вызывает такую озабоченность. В ходе этой масштабной кампании, затронувшей несколько штатов, федеральные власти зафиксировали и более серьезный ущерб. В некоторых районах упало давление в трубах, а жителям рекомендовали кипятить воду перед употреблением. Водные системы стали привлекательными мишенями для кибератак, поскольку многие из них используют OT с доступом к Интернету и удалённым управлением, нередко подключённые через устаревшие устройства и модемы, которые изначально не проектировались с приоритетом безопасности. Многие коммунальные службы, особенно небольшие муниципальные предприятия, испытывают острую нехватку ресурсов: им не хватает ни финансирования, ни специалистов для защиты каждого подключения. В итоге важнейшая отрасль, от которой ежедневно зависят миллионы людей и компаний, защищена системами, к которым, как выяснили хакеры, довольно легко получить доступ.
Важные уроки из атак на системы водоснабжения
На момент написания данной статьи расследование продолжается, однако эти кибератаки на объекты водоснабжения уже выявили уязвимости в системе безопасности, из которых могут извлечь уроки предприятия водоснабжения и водоотведения любого размера. Этот инцидент показал, что происходит, когда хакеры используют в своих целях незащищенные системы, слабые пароли и бреши в базовом контроле доступа. Уроки, которые предприятиям водоснабжения необходимо извлечь из этих атак, требуют срочных, но вполне посильных мер.
Риск использования ОТ с доступом к Интернету
Основная уязвимость в этих атаках заключалась в том, что OT были напрямую подключены к Интернету. Злоумышленники находили и взламывали незащищенные ПЛК и сотовые модемы. Среди них оказывались и неучтенные устройства, установленные поставщиками или самими операторами — они просто выпадали из поля зрения при плановых проверках безопасности. Эти забытые или неконтролируемые точки входа открыли хакерам прямой путь к критически важным системам.
Коммунальные водоснабжающие организации должны провести инвентаризацию всех внешних подключений и исходить из того, что неуправляемые пути удаленного доступа уже существуют в других частях их среды. АСУ ТП ни в коем случае не должны иметь прямого подключения к интернету. Операторам необходим безопасный удаленный доступ, который создает защищенный уровень между общедоступным Интернетом и системами, отвечающими за работу КИ.
Опасность паролей по умолчанию и слабых учетных данных
Многие из атакованных ПЛК были защищены лишь стандартными паролями или слабыми учетными данными. Это позволило злоумышленникам проникнуть в систему, изменить пароли и заблокировать доступ к инфраструктуре. Главный урок для сектора водоснабжения — заключается в том, чтобы отказаться от паролей по умолчанию и использовать надежные, уникальные учётные данные на каждом устройстве и в каждой учётной записи. Использование паролей по умолчанию и небезопасный обмен учетными данными остаются одними из самых распространенных векторов атак, хотя именно эти уязвимости устранить проще всего.
Важность сегментации сети и автономных резервных копий
То, как на этот инцидент отреагировали в Брахаме (штат Миннесота), доказало ценность тщательной подготовки: сотрудники смогли восстановить доступ менее чем за 90 минут. Как только взлом был обнаружен, специалисты изолировали скомпрометированную систему, восстановили ее из резервной копии и перезапустили станцию — и все это без ущерба для водоснабжения города. Этот случай доказывает, что грамотный план восстановления помогает минимизировать ущерб, превращая потенциальную катастрофу в кратковременный технический сбой.
Таким образом, отказоустойчивость инфраструктуры нужно обеспечивать заранее. Изоляция АСУ ТП от ИТ-инфраструктуры и интернета гарантирует, что проникновение хакеров в одну зону не приведет к цепной реакции. При наличии автономных проверенных резервных копий операторы могут быстро восстановить системы, если что-то пойдет не так.
Почему небольшие коммунальные предприятия особенно уязвимы
Агентство CISA подчеркивает, что мишенью злоумышленников становятся организации водоснабжения любого масштаба, а не только объекты в крупных городах. Это вызывает серьезную обеспокоенность, поскольку небольшие муниципальные коммунальные службы часто работают с ограниченными бюджетами и минимальным штатом IT-специалистов, из-за чего они менее подготовлены к защите от подобных атак. Небольшим предприятиям, даже при самых скромных бюджетах, необходим базовый контроль доступа, причем сегодня для его внедрения все чаще можно привлечь стороннее финансирование. На федеральном уровне Программа грантов CISA на кибербезопасность для штатов и органов местного самоуправления (SLCGP) помогает государственным, местным и территориальным органам власти повышать устойчивость к киберугрозам, а муниципальные системы водоснабжения, управляемые местными органами власти, могут получить это финансирование через уполномоченный орган своего штата. Многие штаты также начинают принимать меры; например, Нью-Йорк недавно объявил о выделении более 9 млн долл. США в виде грантов на кибербезопасность для защиты систем водоснабжения по всему штату. Небольшим коммунальным предприятиям следует активно добиваться такого финансирования и помощи, чтобы устранить пробелы в безопасности до того, как ими воспользуются злоумышленники.
Как Keeper Security помогает защитить критическую инфраструктуру от кибератак
Все рекомендации, выпущенные властями в ответ на эти атаки, сводятся к одной базовой потребности: детализированному контролю доступа и идентификации. Именно для решения этих задач создана единая платформа безопасности учетных данных Keeper. Благодаря архитектуре с нулевым доверием и нулевым разглашением Keeper гарантирует, что доступ к критической инфраструктуре проверяется, шифруется и контролируется на каждом этапе. В результате уязвимые точки входа, подобные тем, что использовали хакеры в Миннесоте, надежно блокируются до того, как злоумышленники смогут ими воспользоваться.
Безопасный удаленный доступ
Главной причиной успешных атак стало то, что АСУ ТП были напрямую подключены к интернету. Решение Keeper для безопасного удаленного доступа к инфраструктуре устраняет этот риск. Оно позволяет операторам безопасно подключаться к ПЛК и системам управления, не выводя их в публичную сеть. Вместо того чтобы полагаться на небезопасные модемы и незащищенные устройства, удаленные подключения осуществляются через безопасный, контролируемый канал с Keeper.
Управление учетными данными и секретами
Default or weak credentials can make internet-facing devices easier for attackers to compromise. Keeper Password Management for Business helps enforce strong, unique credentials across accounts and replace default passwords that can give attackers an easy way in. By generating and securely storing credentials, Keeper helps close one of the easiest entry points and aligns with official recommendations to replace default passwords with strong, unique ones.
Для защиты машинных идентификаторов и секретов, используемых в фоновом режиме, Keeper Secrets Manager обеспечивает автоматическую ротацию API-токенов, сервисных аккаунтов и других инфраструктурных учетных данных. Это важно, поскольку даже если злоумышленник получит несанкционированный доступ, уникальные и регулярно меняемые учетные данные могут снизить риск того, что скомпрометированные учетные данные будут повторно использованы для перемещения между системами.
Управление привилегированным доступом (PAM)
Для защиты критической инфраструктуры недостаточно просто обезопасить пароли. Необходимо строго контролировать, кто именно получает доступ к системам управления. Решение KeeperPAM® реализует принцип наименьших привилегий: пользователи и подрядчики получают только те права, которые им действительно необходимы. Кроме того, платформа обеспечивает централизованный мониторинг сессий и управление привилегированными подключениями. Возможности Keeper полностью соответствуют официальным рекомендациям по организации защищенного, отслеживаемого и контролируемого удаленного подключения. Платформа строго ограничивает сетевой доступ к критически важным системам, что позволяет операторам вовремя выявлять подозрительную активность и пресекать ее до того, как она превратится в серьезную угрозу.
Безопасный удаленный доступ с Keeper
Кибератаки на объекты водоснабжения страны должны напомнить организациям, что ни одна отрасль не застрахована от кибератак — даже КИ, от которой ежедневно зависят тысячи граждан. Поскольку кибератаки на объекты водоснабжения вышли за пределы штата, очевидно, что защита жизненно важных служб должна начинаться с контроля доступа к системам управления. Keeper защищает как привилегированный, так и удаленный доступ с помощью архитектуры с нулевым доверием и нулевым разглашением. Она надежно блокирует уязвимые соединения и полностью устраняет риски, связанные со слабыми учетными данными, на которые полагаются злоумышленники.
Запросите демонстрацию KeeperPAM, чтобы узнать, как ваша организация может защитить свою наиболее критически важную инфраструктуру.