Кібербезпека

Кіберзагрози для промислових систем: оновлене попередження щодо OT-пристроїв

M

matthewframe

2 хв читання

Промислова панель управління з програмованими логічними контролерами (ПЛК) у критичній інфраструктурі, з ледь помітним цифровим збоєм або червоним світінням на одному з ПЛК.

Оновлене попередження, видане 22 липня 2026 року Агентством з кібербезпеки та безпеки інфраструктури США (CISA), інформує про поточні кіберзагрози, пов'язані з Іраном, спрямовані на підключені до інтернету операційні технології (OT) пристрої, зокрема програмовані логічні контролери (ПЛК).

Огляд загроз

Агентства терміново попереджають організації США про цілеспрямовані кібератаки, які вже призвели до збоїв у роботі ПЛК у кількох секторах критичної інфраструктури США. Ці атаки здійснювалися через шкідливі взаємодії з файлами проєктів та маніпуляції даними на дисплеях інтерфейсу людина-машина (HMI) та системі диспетчерського управління та збору даних (SCADA). Наслідком стали операційні збої та фінансові втрати.

Оновлене попередження включає нові рекомендації щодо виявлення шкідливих змін у багаторазових модулях коду, що використовуються в програмах ПЛК Rockwell Automation. Також розширено сферу дії попередження, включивши спостережувані цілі, такі як ПЛК Schneider Electric, Siemens та потенційно інші брендовані/вироблені ПЛК. Підкреслюється важливість обмеження прямого доступу до інтернету та надаються найкращі практики для безпечного розгортання.

Уражені продукти

Потенційно всі ПЛК, що мають прямий доступ до інтернету, включаючи Rockwell Automation/Allen-Bradley, Schneider Electric, Siemens та інші брендовані/вироблені ПЛК.

Рекомендовані дії

Для захисту від цих загроз рекомендовано наступні дії:

  • Встановлювати ПЛК відповідно до рекомендацій виробників та найкращих практик безпеки.
  • Видалити ПЛК з прямого доступу до інтернету за допомогою безпечного шлюзу та брандмауера, співпрацюючи з командами ІТ/ОТ та/або інтеграторами.
  • Перевіряти доступні журнали на наявність наданих індикаторів компрометації (IOCs) та підозрілого трафіку на портах, пов'язаних з OT-пристроями (включаючи 44818, 2222, 102 та 502), особливо трафіку, що походить від іноземних хостинг-провайдерів.
  • Для пристроїв Rockwell Automation перевести фізичний перемикач режиму на контролері в положення «Run».
  • У разі підозри на цілеспрямовану атаку, включаючи пристрої ПЛК інших брендів, звернутися до агентств-авторів попередження та виробника ПЛК за рекомендаціями.

Індикатори компрометації та звітність

Доступні для завантаження індикатори компрометації (IOCs) від 22 липня 2026 року (у форматах STIX XML та STIX JSON), а також історичні IOCs від 7 квітня 2026 року. Повний звіт CISA доступний на їхньому вебсайті.

Організаціям нагадують повідомляти про підозрілу активність та загрози насильства, включаючи онлайн-загрози, до місцевих правоохоронних органів, офісу ФБР у Річмонді та Центру злиття інформації VSP. Центр VSP Fusion Center співпрацюватиме з відповідними державними та федеральними партнерами для розслідування. Також доступні ресурси для підготовки та відновлення в Контрольному списку дій EPA щодо кібербезпеки.

Що це означає для розробників

Для розробників, які працюють з програмованими логічними контролерами (ПЛК) та системами промислової автоматизації, це означає необхідність посиленої уваги до безпеки. Зокрема, важливо перевіряти багаторазові модулі коду в програмах ПЛК Rockwell Automation на наявність шкідливих змін та дотримуватися найкращих практик безпечного розгортання для всіх ПЛК, включаючи Schneider Electric та Siemens.

Ключові факти

  • CISA оновила попередження щодо кіберзагроз, пов'язаних з Іраном, спрямованих на OT-пристрої.

  • Цілі атак – підключені до інтернету програмовані логічні контролери (ПЛК) у критичній інфраструктурі США.

  • Атаки призвели до збоїв через шкідливі файли проєктів та маніпуляції даними на HMI/SCADA дисплеях.

  • Оновлення включає рекомендації щодо виявлення шкідливих змін у багаторазових модулях коду ПЛК Rockwell Automation.

  • Сфера загроз розширена на ПЛК Schneider Electric, Siemens та інші бренди.

Джерела

КібербезпекаТехнологіїРозробка ПЗІнженерія

Джерело

Drinking Watermatthewframe

Updated Cybersecurity Advisory

29 липня 2026

Оригінал

Попередні статті

Серверна стійка в центрі обробки даних з абстрактним зображенням потоку даних, що символізує несанкціонований доступ до файлів через вразливість.

Критична вразливість у Ruby on Rails дозволяє читати файли сервера через завантаження зображень

Виявлено критичну вразливість CVE-2026-66066 в Active Storage Ruby on Rails, що дозволяє неаутентифікованим зловмисникам читати довільні файли з серверів через спеціально створені завантаження зображень.

Сучасний дата-центр із серверними стійками, що символізує захист корпоративних даних у хмарі

H.I.G. Growth інвестує в Rewind для прискорення захисту даних SaaS та зростання, керованого ШІ

H.I.G. Growth Partners здійснила стратегічну інвестицію в Rewind Software, надавши капітал для розширення платформи стійкості SaaS. Це посилить захист даних у хмарі та можливості, керовані ШІ.

Екран комп'ютера з рядками коду, що містить приховану шкідливу аномалію

Amazon виявила масштабну північнокорейську хакерську кампанію проти відкритого ПЗ

Дослідники Amazon пов'язали північнокорейську групу з чотирма компрометаціями відкритого програмного забезпечення, що розширює відомий масштаб зусиль Пхеньяна з використання довіреного коду для доступу до систем.

Наступні статті