Иран заподозрили в кибератаке на электростанцию в Великобритании

Предположительно связанная с Ираном кибератака вывела из строя небольшую электростанцию в Великобритании. Британский правительственный представитель подтвердил инцидент изданию The Register в понедельник, уточнив, что пострадал «маломасштабный генератор энергии», власти не назвали ни саму станцию, ни её оператора. «Ни в какой момент не возникало риска для более широкой энергосистемы», сказал представитель, добавив, что энергосистема Британии «крайне устойчива», а правительство работает «в тесном контакте с энергетическим сектором для защиты инфраструктуры». Министр энергетики Великобритании Майкл Шэнкс сообщил в серии постов в X, что его ведомство провело брифинг для руководителей энергокомпаний и «поделилось с компаниями дополнительными рекомендациями о том, какие шаги предпринять для безопасности». Правительство официально не приписало атаку Ирану или какому-либо другому государству или хакерской группе.
Первой об инциденте сообщила газета The Telegraph: по её данным, атака отключила электростанцию на четыре дня, и это, вероятно, первая подобная деструктивная кибератака Ирана в Великобритании.
Атака в Британии произошла примерно тогда же, когда серия цифровых вторжений нарушила работу американских водоканалов в 12 штатах. В конце июля предположительно связанные с Ираном хакеры вывели из строя более 30 водных объектов в Миннесоте, а затем похожие вторжения зафиксировали ещё как минимум в 11 других штатах США. Официально ни власти штатов, ни федеральные ведомства не приписали эти взломы Ирану, но источники The Register в частных компаниях, занимающихся киберугрозами, говорят, что за атаками «почти наверняка» стоит Иран, как прямой ответ на продолжающийся конфликт на Ближнем Востоке.
Ранние атаки на водоканалы в США, судя по всему, обошлись без помощи ИИ и были нацелены на подключённые к интернету программируемые логические контроллеры (ПЛК). Но на прошлой неделе ФБР и ещё четыре федеральных ведомства США предупредили, что злоумышленники уже используют сгенерированные искусственным интеллектом скрипты для взлома выведенных в интернет контроллеров Siemens серии S7 на водоканалах, производственных, энергетических и других объектах критической инфраструктуры. «Это не теоретический риск, это активная угроза», говорится в совместном заявлении ведомств.
Синтия Кайзер, старший вице-президент Halcyon Ransomware Research Center и бывший аналитик ФБР по киберугрозам, в комментарии The Register называет атаки на американские контроллеры «продолжением той же серии активности, которую мы связываем с Ираном и которая нацелена на ПЛК». Там же отмечается: связанные с Ираном субъекты и другие противники «активно нацеливаются на широкий спектр операционных технологий, поскольку эти контроллеры лежат в основе здравоохранения, безопасности и критической инфраструктуры общества».
Ключевые факты
- Предположительно связанная с Ираном кибератака вывела из строя небольшую электростанцию в Великобритании; по данным The Telegraph, отключение длилось четыре дня, вероятно, первая подобная атака Ирана на британскую инфраструктуру.
- Власти Британии подтвердили инцидент, но не назвали пострадавшую станцию и официально не приписали атаку Ирану или кому-либо ещё; риска для энергосистемы страны, по их словам, не было.
- Параллельно в США: с конца июля хакеры нарушили работу более 30 водоканалов в Миннесоте, затем похожие вторжения зафиксировали ещё как минимум в 11 штатах, всего в 12 штатах; частные аналитики считают Иран «почти наверняка» причастным, официальной атрибуции нет.
- ФБР и ещё четыре федеральных ведомства США предупредили, что злоумышленники используют сгенерированные ИИ скрипты для взлома контроллеров Siemens S7 на водоканалах, производстве и энергообъектах, «это не теоретический риск, а активная угроза».
- Бывший аналитик ФБР Синтия Кайзер (сейчас, старший вице-президент Halcyon Ransomware Research Center) считает атаки на контроллеры продолжением одной кампании, которую связывают с Ираном.
Почему это важно
Это, вероятно, первый случай, когда предположительно иранская кибератака выводит из строя объект энергетической инфраструктуры в Великобритании, и он совпал по времени с волной вторжений в водоканалы 12 штатов США. Вместе с предупреждением ФБР о том, что для взлома промышленных контроллеров теперь используют сгенерированные ИИ скрипты, это показывает, как государственные кибератаки на критическую инфраструктуру ускоряются и автоматизируются на фоне продолжающегося конфликта на Ближнем Востоке.
Кому это важно
Операторам энергетических, водопроводных и производственных предприятий, особенно тем, кто использует программируемые логические контроллеры Siemens серии S7; ИБ-командам, отвечающим за защиту промышленных систем; регуляторам и госорганам Британии и США, которые формируют политику защиты критической инфраструктуры.
Как это применить
Операторам критической инфраструктуры стоит проверить, не доступны ли их контроллеры Siemens S7 напрямую из интернета, и закрыть такой доступ или вывести его за VPN и шлюз; следовать рекомендациям совместного предупреждения ФБР и четырёх других федеральных ведомств; отделять сети промышленных систем от корпоративных и внешних сетей; учитывать в модели угроз, что эксплойты теперь могут создаваться с помощью ИИ, а значит появляться быстрее и в большем числе вариаций, чем раньше.
Можно ли доверять
Инцидент в Британии подтверждён напрямую правительственным представителем в разговоре с The Register и публичными заявлениями министра энергетики Майкла Шэнкса, это первичные источники. Но часть деталей вторична: цифру «четыре дня» простоя и формулировку «первая подобная атака» приводят со ссылкой на The Telegraph, а не на сами британские власти, которые официально не подтвердили ни причастность Ирана, ни название станции. Атрибуция обеих кампаний Ирану, версия частных аналитиков по киберугрозам, а не официальная позиция властей США или Британии.
Риски и подводные камни
Отсутствие официальной атрибуции означает риск ошибиться с выводами: «почти наверняка Иран», это оценка частных аналитиков, а не доказанный факт. Предупреждение об ИИ-сгенерированных эксплойтах касается конкретно контроллеров Siemens S7, выведенных в интернет, риск в первую очередь для тех, кто не изолировал промышленные системы от сети. При этом статья не раскрывает, каким способом взломали именно британскую электростанцию, поэтому детали американской истории с ПЛК нельзя механически переносить на инцидент в Британии.
«Это похоже на продолжение той же серии активности, которую мы связываем с Ираном и которая нацелена на ПЛК»
— Синтия Кайзер, старший вице-президент Halcyon Ransomware Research Center и бывший аналитик ФБР по киберугрозам