Эту историю стоит разобрать не ради страшилки, а ради выводов: она про всех, у кого есть физическое оборудование и промышленная автоматика (OT), а не только про энергетиков. Связанные с Ираном хакеры на четыре дня остановили британскую электростанцию — это первый подтверждённый удар кибератакой такого рода по энергоинфраструктуре Великобритании. Инцидент произошёл в июле 2026-го, историю раскрыла The Telegraph 22 августа, станцию не называют из соображений безопасности, а восстанавливал её персонал вручную несколько суток.
Параллельно и не случайно шла серия атак на очистные сооружения в 12 штатах США: первыми забили тревогу в Миннесоте 26 июля, затем Мичиган, Джорджия, Южная Дакота, Нью-Джерси. Последствия физические и осязаемые: подтопления и падение давления воды. ФБР связывает инциденты с иранскими акторами, предположительно из КСИР. Вероятный смысл всей операции — proof of concept: показать, что они могут дотянуться до инфраструктуры и выключить её, когда сочтут нужным.
Атака на OT: это уже было, и в этом вся суть
Атаки на воду и энергетику не случайность, а эскалация давно идущего тренда. В 2023–2024 группа CyberAv3ngers (тоже иранская) массово била по водоканалам США, взламывая израильские PLC Unitronics Vision. Заходила банально — через выставленные в интернет контроллеры с дефолтным паролем 1111. Отдельно американские спецслужбы годами предупреждают про Volt Typhoon — предпозиционирование в критической инфраструктуре США «на всякий случай». Наложите на это израильско-иранское киберпротивостояние, которое расплёскивается на союзников, и картина складывается: удары по OT становятся инструментом геополитического давления, а не редким ЧП.
Почему OT ломается легче, чем кажется
Операционные технологии (OT), они же АСУ ТП, десятилетиями жили за мифом «воздушного зазора». На практике зазора давно нет, и вот почему:
- IT и OT срослись. Ради удалённого мониторинга, обслуживания и отчётности технологические сети подключили к корпоративным. Модель Purdue, которая должна разделять уровни, на реальных объектах размыта. Атакующий заходит через обычный IT-периметр или через подрядчика, а дальше спокойно пивотит в технологический сегмент.
- Интерфейсы торчат наружу. HMI-панели, инженерные веб-интерфейсы, VNC и RDP к ним регулярно находятся прямо из интернета через Shodan, зачастую с дефолтными или слабыми паролями. Тысячи ICS-устройств доступны публично прямо сейчас.
- Легаси, которое не пропатчить. Прошивки PLC и SCADA-серверы проектировались под надёжность и предсказуемость, а не под противника, и их нельзя просто обновить в рабочий день без остановки процесса.
- Никто не смотрит технологический трафик. Аномальную команду контроллеру часто просто некому и нечем заметить: мониторинг заточен под IT, а не под протоколы АСУ ТП.
Почему это касается не только энергетиков
Соблазн отмахнуться, мол «это проблема электростанций», и есть главная ошибка. Тот же паттерн (заход через IT, пивот в OT, выставленный наружу интерфейс) одинаково работает против любого производства, логистики, ЖКХ, дата-центров с их системами охлаждения, зданий с BMS/HVAC и медтеха с физическим оборудованием. Есть железо, которым управляет компьютер, — есть и OT-риск. А физические последствия это не «утекла база»: это остановка процесса, порча оборудования и, в худшем случае, угроза людям.
Что делать
- Настоящая сегментация IT и OT: зоны по модели Purdue, однонаправленные шлюзы туда, где это возможно, и жёсткий allowlist того, что вообще может дойти до контроллеров, по принципу минимальных привилегий.
- Инвентаризация и проверка периметра: знать наизусть, какие HMI, VPN и инженерные сервисы видны снаружи, и убрать их из интернета. То, чего нет в вашем списке активов, атакующий уже нашёл в Shodan.
- Управление удалённым доступом подрядчиков и обслуживания: MFA, брокеры доступа, журналирование, отзыв доступа по завершении работ.
- Мониторинг OT-трафика и план реагирования именно под OT, где «просто перезагрузить» не вариант, а восстановление может занять дни, как в британском кейсе.
- Ориентир на стандарты IEC 62443 и рекомендации CISA/NCSC по защите ICS: не для галочки, а как чеклист зрелости.
Мы помогаем закрыть ровно эти точки: внешний и внутренний пентест находят путь от корпоративной сети к технологическому сегменту, пентест IoT и встраиваемых устройств проверяет сами контроллеры и HMI, моделирование угроз расставляет приоритеты по вашему объекту, а реагирование на инциденты и Red Team проверяют готовность к реальному сценарию, а не к бумажному. Оставьте заявку — оценим ваш IT/OT-периметр.
Профильная услуга: пентест OT/ICS/SCADA: проверим сегментацию IT/OT, PLC, HMI и путь атакующего к технологическому процессу.
Источники: репортаж The Telegraph; публикации SecurityWeek, The Register, Help Net Security, SecurityAffairs, SC Media; атрибуция ФБР. Исторический контекст: предупреждения CISA по CyberAv3ngers/Unitronics и Volt Typhoon.
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Пентест OT/ICS.