RUSCADASEC news: Кибербезопасность АСУ ТП
СтатистикаAn official News channel of the industrial cybersecurity community @RUSCADASEC www.ruscadasec.com max.ru/channel_ruscadasec Contact: @YaYca Vulnerability channel: @ScadaXNews
- Последний пост
- 14 авг.
- Последнее чтение
- 08:10
- Постов за неделю
- 5
- Всего постов
- 34
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 371
- 1/48двое суток
- 425
- 1/72трое суток
- 458
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Антон Кутепов, Positive Technologies: Как сделать цифровизацию промышленности управляемой и сохранить киберустойчивость Почему методы атак на промышленность почти не изменились, а цена возможного инцидента выросла, чем бумажная безопасность отличается от реальной киберустойчивости бизнеса, почему укрепить только технологический сегмент недостаточно и с чего предприятию стоит начинать путь к защищенности, рассказывает Антон Кутепов, руководитель центра промышленной экспертизы Positive Technologies. Читать >>>
APT- и финансовые атаки на промышленные организации во втором квартале 2026 года https://ics-cert.kaspersky.ru/publications/reports/2026/08/03/apt-and-financial-attacks-on-industrial-organizations-in-q2-2026/?utm_source=telegram&utm_medium=organicsocial&utm_campaign=kl-ru_regsm-icscertpost_acq_ona_smmonl_b2b_tg-dvatrojana_post_sm-team_8a570abbaa986c17%23aktivnost-kitaysko-govoryashchikh-grupp&kaspr=22ip#vyvody-po-itogam-kvartala
CERT Polska раскрыла детали атаки на OT через частную APN CERT Polska опубликовала результаты расследования атаки 29 декабря 2025 года на польскую ТЭЦ, обеспечивающую теплоснабжение около 50 тыс. жителей. Начальной точкой атаки стал другой энергетический объект — ветроэлектростанция, где злоумышленник получил административный доступ к FortiGate. Далее через промышленный маршрутизатор Teltonika RUTX50 был организован доступ в частную APN. Отсутствие изоляции между абонентами позволило обнаружить WAGO PFC200 со стандартными административными учетными данными и использовать контроллер как промежуточный узел для выхода в OT-сегмент ТЭЦ. 25 декабря были зафиксированы соединения по протоколу S7 с тремя контроллерами Siemens. 29 декабря контроллеры Siemens S7-300, S7-1200 и S7-1500 были переведены в режим STOP, после чего на них включили парольную защиту. В результате остановились паровая турбина и система подготовки технологической воды, что прервало процесс когенерации. Работа оборудования была восстановлена достаточно быстро, поэтому теплоснабжение и электроснабжение потребителей не прекращались. Одновременно семь последовательных серверов Moxa и три промышленных коммутатора были сброшены и перенастроены. Также фиксировались обращения к преобразователям частоты ABB и Schneider Electric. Специализированное вредоносное ПО для воздействия на технологический процесс не использовалось: действия выполнялись через штатные функции промышленного оборудования и поддерживаемые протоколы. CERT Polska называет этот инцидент первым известным им реальным случаем использования частной APN как маршрута проникновения непосредственно в OT-сеть. Источник: https://cert.pl/en/posts/2026/08/incident-follow-up-report-energy-sector-2025/
Федеральное бюро расследований США, CISA, Агентство национальной безопасности США, Секретная служба США, подразделение киберпреступности Министерства обороны США и Национальное полицейское агентство Республики Корея выпустили совместное предупреждение о действующей кампании Gunra ransomware-as-a-service. Подтверждены реальные компрометации организаций критической инфраструктуры и коммерческого сектора; при этом официальные материалы не подтверждают непосредственное воздействие Gunra на программируемые логические контроллеры или другие средства управления физическим процессом. Первоначальный доступ в расследованных случаях осуществлялся через интернет-доступные VPN-шлюзы и межсетевые экраны, включая эксплуатацию уязвимостей Fortinet FortiOS/FortiProxy, использование скомпрометированных учетных данных и недостатков управления SSH-доступом. В одном инциденте злоумышленники изменили обработку аутентификации корпоративного портала виртуальных рабочих столов так, чтобы определенный одноразовый пароль обходил многофакторную аутентификацию; также применялся перехват учетных данных и сеансовых cookie через функции VPN-шлюза. После проникновения операторы Gunra использовали Impacket psexec.py, smbclient.py и secretsdump.py, SMB и Remote Desktop Protocol для перемещения по сети, pass-the-hash и pass-the-ticket, извлечение NTDS.dit, очистку журналов и командной истории. Перед шифрованием данные архивировались и выводились через облачные или файловые сервисы; затем удалялись теневые копии Windows и выполнялось массовое шифрование. Gunra использует двойное вымогательство: шифрование плюс угроза публикации похищенных данных. https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a
7 августа около 05:45 вредоносное программное обеспечение скомпрометировало информационные системы города. Для локализации инцидента администрация отключила всю городскую сеть. Были затронуты маршрутизация вызовов 911, диспетчерские системы полиции и пожарной службы, системы учета и другие внутренние городские сервисы. 8 августа городской совет ввел режим чрезвычайной ситуации. https://www.suisun.com/News-articles/Suisun-City-Council-Declares-State-of-Emergency-in-response-to-Cybersecurity-Incident
Первый вебинар новой серии "Надёжность, качество, безопасность ПО: методология и инструменты" В предыдущем цикле вебинаров "Вокруг РБПО" в PVS-Studio рассмотрели 25 процессов из ГОСТ Р 56939—2024, направленных на создание безопасных программных решений. Теперь вы узнаете о создании качественного и надежного ПО. Будут рассмотрены как теоретические подходы, так и работа с конкретными инструментальными средствами. Вместе с экспертами из различных компаний мы разберём такие темы, как: • развитие DevSecOps практик; • подходы к написанию качественного кода; • ИИ: новые вызовы и новые инструменты; • вопросы регуляторики: сертификация ПО, "Профиль защиты" ЦБ РФ, приказ ФСТЭК №117, ГОСТы; • инструменты композиционного, статического, динамического анализа; • функциональная безопасность встраиваемого ПО. Александра Уварова (Developer Advocate, PVS-Studio) в своем докладе "Автоматизация процессов обеспечения безопасности" расскажет, как одновременно с ускорением разработки и поставки программного обеспечения должна развиваться безопасность. В рамках вебинара рассмотрим методы эффективной интеграции SAST-инструмента в DevSecOps-пайплайн, чтобы выявлять уязвимости на ранних этапах, снижать риски и повышать эффективность безопасной разработки. Дьяков Алексей (Эксперт по монетизации и защите ПО, Guardant) в своем докладе "Защита ПО: от анализа угроз до выбора стратегии" расскажет, почему защита ПО — необходимость, а не опция. Рассмотрим модели угроз, способы защиты и оценим, что компания может сделать самостоятельно. Главное — честно сравним, когда выгоднее строить свое решение, а когда покупать готовое. 🗓12 августа, 15:00 Регистрация доступна по ссылке. Все зарегистрированные получат запись вебинара.
К ранее подтвержденным инцидентам в Миннесоте и Мичигане добавились сообщения о компрометации водоканалов в Джорджии. Федеральное бюро расследований США официально подтверждает затронутые организации как минимум в семи штатах; отдельные отраслевые публикации оценивают географию кампании до 12 штатов, однако этот расширенный масштаб пока не подтвержден федеральным перечнем объектов. https://www.fbi.gov/investigate/cyber/alerts/2026/malicious-cyber-actors-targeting-water-and-wastewater-sector-internet--facing-programmable-logic-controllers-causing-operational-disruptions
Ты не можешь защитить то, что не контролируешь. Ты не можешь защитить то, о чем не знаешь. Об этом говорим в видеораспаковке 🏭 PT ISIM 6 на AM Live. В технологической инфраструктуре промышленных предприятий полная наблюдаемость невозможна без данных из разных источников. Помимо сетевого трафика, событий ИБ на конечных узлах и информации об активах необходимо учитывать данные промышленных протоколов, изолированных сегментов и оборудования, где невозможно установить агент. Только так можно получить целостную картину происходящего и обеспечить наблюдаемость технологической инфраструктуры без слепых зон. В видео Антон Кутепов, руководитель Центра промышленной экспертизы Positive Technologies, рассказывает: ⚫️почему полная наблюдаемость — основа результативной защиты технологической инфраструктуры; ⚫️какие технологии необходимы для ее достижения; ⚫️как PT ISIM учитывает специфику технологической инфраструктуры и объединяет данные из разных источников в единую картину; ⚫️ в каком направлении будет развиваться PT ISIM. Смотрите полную «Распаковку» AM Live: 📺 YouTube 📺 RuTube 📺 VK #PTISIM
Новые технические детали атак на водоканалы США В ранее документированной кампании атакующие использовали легитимные инженерные приложения Studio 5000 Logix Designer, EcoStruxure Control Expert и Siemens TIA Portal для подключения к опубликованным в интернете контроллерам Rockwell Automation, Schneider Electric и Siemens. Целевой трафик проходил через TCP-порты 44818 и 2222 для EtherNet/IP, 102 для Siemens S7, 502 для Modbus TCP и 22 для SSH. На одном из сотовых модемов применялся встроенный сервер Dropbear SSH. После выгрузки проектов нарушители изменяли или удаляли логику контроллеров, включая Add-On Instructions и функциональные блоки, манипулировали отображением данных на человеко-машинных интерфейсах и отключали аварийную сигнализацию и логику останова. На одном объекте вредоносная логика сохраняла видимость нормального процесса при фактическом переопределении команд поддержания безопасных параметров. Для атак конца июля подтверждены другие модели: Allen-Bradley MicroLogix 1100 и MicroLogix 1400. Злоумышленники меняли IP-адреса и пароли контроллеров, лишая операторов телеметрии и дистанционного управления; на одном объекте обнаружены измененные проекты и расхождения в лестничной логике. Повторяющиеся сетевые схемы, учетные данные и правила удаленного доступа, развернутые внешними интеграторами у разных заказчиков, могли позволить масштабировать один способ компрометации на несколько географически разнесенных объектов. Подтвержденные последствия общей серии включают потерю давления, подтопления, отключение связи с водонапорными башнями и канализационными насосными станциями, временный переход на запас воды и ручное управление. Компрометация качества питьевой воды не подтверждена. Требуется проверить изменения IP-конфигурации, паролей, режима контроллера и контрольных сумм проектов; запретить прямую публикацию программируемых логических контроллеров и сотовых модемов; исключить одинаковые учетные данные и типовые правила межсетевого экрана на разных объектах; ограничить инженерные протоколы разрешенными парами адресов и сохранить автономное ручное управление насосами, задвижками и дозированием реагентов. https://www.levelblue.com/blogs/spiderlabs-blog/review-of-the-july-2026-cyberattacks-against-u.s.-water-and-wastewater-systems?utm_source=chatgpt.com
Group-IB: Inside Europe's Manufacturing Cyber Threat Landscape #отчет описывает целостный ландшафт киберугроз для производителей в шести европейских экономиках (Германия, Франция, Италия, Испания, Нидерланды, Великобритания) за 2025 год и начало 2026‑го. Cуществует критический разрыв между тем, где начинаются атаки (интернет‑фейсинг IT, VPN, ERP, цепочка поставок) и тем, где сосредоточены усилия по защите (внутренние OT‑сети и IEC 62443/NIS2‑комплаенс), а реальная «точка боли» — в раннем выявлении IAB, закрытии внешнего периметра и управлении доступом поставщиков. ТОП-5 трендовых угроз для ОТ: 1️⃣Ransomware — главная операционная угроза. Ransomware остается определяющим типом угроз для производственных предприятий: за 2025 год зафиксировано 228 публикаций на DLS, ориентированных на этот сектор. Основной удар приходится на Великобританию, Германию и Италию (57% всех DLS‑публикаций по производителям Европы), причем группы Qilin и Akira выстраивают индустриализованные RaaS‑модели с фокусом на производственные компании. 2️⃣Initial Access Brokers уже внутри периметра. В 2025 году зафиксировано 120 инцидентов IAB против европейских производителей, каждый из которых означает уже состоявшийся компроментаций сети, продаваемый на подпольных форумах. Крупнейшие брокеры (Big‑Bro, gadji и др.) системно торгуют доступами к производственным предприятиям, причем жертвы часто узнают об этом только на стадии ransomware/эксфильтрации, что делает мониторинг IAB одним из самых ранних сигналов компрометации. 3️⃣Хактивизм переходит от DDoS к реальному OT‑доступу. Отмечено 200 хактивистских инцидентов против производителей Европы, из них 57 связаны с заявленным доступом к ICS (PLС, SCADA, HMI), что уже выходит за рамки «шумных» DDoS‑акций. Группы вроде Z‑ALLIANCE и NoName05716 демонстрируют способность миновать корпоративный IT‑контур и напрямую управлять технологическим оборудованием (котлы, вентиляция, пастеризация и др.), что превращает хактивизм в угрозу физической безопасности, а не только доступности сайтов. 4️⃣Интеллектуальная собственность массово утекает и монетизируется. В 2025 году зафиксировано 93 публикации утечек данных производителей, при этом Франция выделяется 34 инцидентами (37% европейского объема) из‑за концентрации «дорогих» АС (аэрокосмос, оборона, автопром, судостроение). Утечки продаются брокерами данных и интересны как криминальным группам, так и государственным спецслужбам; данные используются для донастройки таргетинга, фрода и последующих атак, что требует постоянного мониторинга внешнего цифрового следа компаний. 5️⃣Основной вектор — уязвимый периметр и размытая граница IT/OT. Практически все описанные кейсы (JLR, атаки BlackEnergy, Qilin, Akira, TAG‑100 и др.) сходятся на одной точке: начальный доступ через уязвимые VPN/файрволы, ERP/ SAP/ESXi, SaaS и поставщиков с последующим продвижением в OT. Отчет подчеркивает, что уязвимые периметровые устройства (Fortinet, Ivanti, Palo Alto, SonicWall, F5, Cisco и др.), плохая сегментация IT/OT и слабый контроль удаленного доступа подрядчиков являются общим знаменателем инцидентов, и рекомендует смещение фокуса с реактивного патчинга OT на проактивное управление внешним периметром и цепочкой поставок. #АСУТП 👴 BESSEC | ⭐️ Sputnik | 🔴 MAX
Новое слово в государственной атрибуции кибератак: в пятницу Дональд Трамп на заседании кабинета обвинил в атаках на объекты водоснабжения Миннесоты сам штат и губернатора Тима Уолца (кандидата в вице-президенты от демократов на прошлых выборах и соперника Трампа). «Я думаю, за этим стояла Миннесота. Вы знаете, кто? Миннесота. Потому что они чудовищно некомпетентны. Я думаю, за этим стоит губернатор. Я не думаю, что была иранская кибератака». Речь идёт об атаках 26 и 27 июля, затронувших более 30 объектов водоснабжения в штате. На фоне взлома CISA в очередной раз предупредило операторов инфраструктуры водоснабжения и очистки о киберугрозах, а американские спецслужбы и отраслевой центр обмена информацией увидели иранский след.
Fairlife возобновила большую часть производства на всех четырех американских площадках, ранее остановленных после несанкционированного доступа к системам, связанным с производственными операциями. Компания продолжает восстановление отдельных систем; имеющиеся складские запасы позволили избежать существенного дефицита продукции в рознице. Coca-Cola оценивает финансовое влияние инцидента как несущественное. Группа Anubis заявила об атаке и хищении приблизительно 1 терабайта данных. Coca-Cola не подтвердила ни атрибуцию, ни указанный объем утечки, поэтому это остается заявлением злоумышленников. Первоначально были остановлены производственные линии в США. Данных о компрометации рецептур, систем контроля качества, программируемых логических контроллеров либо систем безопасности процесса не опубликовано; качество и безопасность продукции, согласно компании, не пострадали. https://www.reuters.com/business/coca-cola-says-fairlife-resumes-production-4-us-plants-2026-07-27/
видео или голосовое, без подписи
Злоумышленники атаковали технологические системы 26 и 27 июля. В городе Braham были отключены рабочие органы управления, что остановило скважину и станцию водоподготовки; жителей временно попросили сократить расход воды. В Plymouth воздействие ограничилось оборудованием, подключенным через сотовые каналы связи. Большинство объектов перешло на резервные процедуры, качество питьевой воды не пострадало, основные услуги восстановлены или продолжили работу. Начальный вектор официально не подтвержден. Эксперты предполагают, что общей точкой входа могли стать недостаточно защищенные маршрутизаторы, модемы или удаленные терминальные устройства. https://www.securityweek.com/dozens-of-minnesota-water-utilities-targeted-in-coordinated-ot-attacks/?utm_source=chatgpt.com
💻 В Ставрополе программистов и сотрудников АЗС осудили за внедрение 🦠вредоносного комплекса для недолива топлива В Ставрополе вынесен приговор участникам схемы, которые использовали вредоносное программное обеспечение для хищения топлива у клиентов автозаправочных станций. В группу входили программисты, сервисные инженеры, менеджеры и операторы АЗС. На скамье подсудимых находились 14 человек, в том числе обвиняемый в организации преступного сообщества. Обвиняемые внедрили в системы управления 17 автозаправочных станций нештатный программно-аппаратный комплекс, позволявший реализовывать топливо клиентам с недоливом, и использовали его для хищения нефтепродуктов. Пресс-служба 👮♀️ УФСБ по Ставрополью уточняет, что фигуранты установили внештатную прошивку на автозаправках для недолива топлива клиентам АЗС и его реализации в дальнейшем за наличный расчет, без оплаты через кассу. Процент недолива составлял от 3 до 5%. В 2014-2017 годах из-за действий обвиняемых ущерб клиентам, приобретавшим нефтепродукты на АЗС Ставрополья, составил 💸 более 56 млн рублей. Подсудимым инкриминировали ст. 210 УК РФ (организация преступного сообщества или участие в нем), ст. 159 УК РФ (мошенничество), ст. 273 УК РФ (создание и использование компьютерных программ, предназначенных для несанкционированной модификации информации и нейтрализации средств защиты компьютерной информации). ✋ @Russian_OSINT
видео или голосовое, без подписи
‼️ BREAKING: Over 30 US community water systems were targeted in a coordinated cyberattack on July 26 and 27. The attack disabled operating controls, leading to disruption of water system services. The state of Minnesota says the attack hit operational technology, and it has pulled in CISA, the EPA, the FBI, and its own fusion center. The release names no attacker, no access vector, and no affected utility, and it does not say how many of the 30-plus systems were actually compromised.
Обновление индикаторов компрометации https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a
Группа вымогателей World Leaks опубликовала около 19 000 файлов объемом 14,3 гигабайта, предположительно связанных со строительством станции: чертежи вентиляционных и охлаждающих систем, план общего пункта управления, перечни поставщиков, материалы проверок и сведения об оборудовании. Reliance подтвердила частичную утечку с сервера, размещенного у провайдера Yotta. Yotta ранее обнаружила подозрительную активность и заявила, что остановила предполагаемый запуск вымогательского программного обеспечения. Точный начальный вектор не установлен. Оператор станции утверждает, что реакторные системы, системы ядерной безопасности и технологическое управление не затронуты. Подлинность всех опубликованных документов независимо не подтверждена. Вместе с тем инженерные схемы и данные поставщиков могут облегчить разведку инфраструктуры и атаки через цепочку подрядчиков. https://www.reuters.com/world/india/files-relating-indias-largest-nuclear-power-plant-kudankulam-exposed-data-breach-2026-07-15/
Несанкционированный доступ вызвал отказ информационных систем Nichirei Foods и Nichirei Logistics Group. Были нарушены прием и отгрузка товаров на холодильных складах, поставки замороженной продукции ресторанам и супермаркетам; последствия затронули в том числе сеть KFC Japan. Технологические холодильные установки, по доступным данным, не были выведены из строя, однако недоступность логистических систем остановила часть физических операций на складах. Компания последовательно возобновляла работу с 17 июля и 24 июля сообщила о полном восстановлении, при этом устранение остаточных последствий оценивалось примерно в десять дней. Начальный вектор атаки и примененное вредоносное программное обеспечение официально не раскрыты; заявления о вымогательском программном обеспечении остаются неподтвержденными. https://www.nippon.com/en/news/yjj2026072401042/