← На главную

CISA: хакеры атакуют PLC водоканалов, Censys нашёл тысячи в сети

01.08.2026 18:50 · hackernews

30 июля 2026 года CISA выпустила предупреждение: злоумышленники всё чаще целятся в программируемые логические контроллеры (PLC) в секторе водоснабжения и водоотведения (WWS). Они меняют пароли на контроллерах, блокируя операторов, и меняют IP-адреса устройств, из-за чего те отваливаются от сети. В результате на объектах вводят boil-water notices, а сотрудникам приходится работать вручную. CISA назвала конкретных вендоров: Rockwell Automation/Allen-Bradley, Siemens и Schneider Electric. Отдельно подчёркивается, что сотовые модемы, которые ставят операторы, вендоры или интеграторы, часто остаются слепой зоной: они нигде не задокументированы и не попадают в обычные сканы периметра.

Censys изучил, сколько таких устройств реально доступно из интернета. По данным снапшота на 2026-07-30, нашлось 4148 хостов Rockwell/Allen-Bradley, отвечающих на EtherNet/IP. Из них 71% — в США (2945 хостов), на втором месте Канада с 11,5% (476 хостов). Причём 59% всех этих хостов сидят в сетях сотовых операторов: Verizon Business, AT&T Mobility, T-Mobile USA.

Siemens SIMATIC S7-1200 в интернете оказалось почти столько же — 4117 хостов. Их география совсем другая: экспозиция сконцентрирована в южной и центральной Европе. Греция, Испания, Италия и Австрия вместе дают 86% всех найденных устройств, и почти всё это — сети мобильных операторов этих стран, а не провайдеров фиксированной связи или хостинга.

По Schneider Electric картина чуть другая. Censys нашёл 2072 интернет-хоста, которые fingerprint-ятся как оборудование Schneider Electric. Но это выборка по вендору целиком, без фильтра по конкретным моделям PLC, так что это не обязательно экспозиция именно программируемых логических контроллеров. Турция и Австралия вместе дают 55,5% от общего числа.

CISA советует жёсткие меры: отключать PLC от интернета, удалённый доступ организовывать только через VPN или шлюз, а не напрямую к контроллеру. Пароли надо включать и менять с дефолтных, а IP-адреса разрешить только для известных инженерных ноутбуков и критичных OT-устройств. Владельцам Rockwell Automation MicroLogix 1400, если контроллер уже заблокирован неизвестным паролем, CISA рекомендует обращаться к инструкции Rockwell по восстановлению доступа.

Важно: это только обзор экспозиции, а не подтверждение того, что конкретные хосты пострадали от атак, о которых говорит CISA.

Читать оригинал →