Новини кібербезпеки АСУТП: 10–20серпня 2026
- 2 години тому
- Читати 7 хв

Новини кібербезпеки АСУТП за цей період складаються в одну незручну картину.Програми-вимагачі за квартал зачепили понад тисячу промислових організацій, але успостереженнях Dragos жодного разу не дійшли до самих контурів керування. Водночасводоканали в Мінесоті втратили моніторинг і керування без шифрувальника:зловмисники отримали віддалений доступ до контролерів, доступних з інтернету, тазмінили їхні мережеві налаштування й паролі. Механізм первинного доступу в публічнихматеріалах досі не названо.
Коротко ✷ Patch now: SIMATIC IoT2050 Advanced нижче V4.3.4.1, якщо на Industrial OSвстановлено Node-RED і його HTTP-інтерфейс досяжний. ✷ Exposure: кампанія проти водоканалів показала ризик ПЛК, безпосередньо доступних з інтернету; підтвердженої CVE немає. ✷ Resilience: ransomware може зупинити виробництво через втрату IT-залежностей, неторкаючись самого контуру керування. ✷ Next actions: інвентаризація публічних адрес і стільникових підключень, перевіркапроєктних файлів ПЛК, ручного режиму та плану відновлення.
Нижче – чотири блоки: критичні бюлетені та патчі, інциденти й загрозова аналітика, дослідження, регулювання та стандарти.
Критичні бюлетені та вразливості: серпневий ICS PatchTuesday
12 серпня 2026 року вендори промислового обладнання випустили черговий пакет оновлень безпеки.
Siemens SSA-834709: SIMATIC IoT2050 Advanced
CVE: CVE-2026-58115.
Критичність: CVSS v3.1 і v4.0 – 10.0; CWE-306.
Умова застосовності: версії нижче V4.3.4.1, Industrial OS, встановлений Node-RED.
Суть: HTTP-інтерфейс Node-RED не вимагає автентифікації. Віддалений зловмисникможе створювати шкідливі потоки та виконувати довільний код із максимальнимипривілеями.
Виправлення: V4.3.4.1 або новіша версія.
Окремо Siemens закрив критичну вразливість виконання коду в серверах Siveillance VideoManagement. Високий рівень отримали проблеми в Solid Edge, Simcenter Nastran, Siemens LicenseServer, Simcenter Femap, Parasolid і Logo! Soft Comfort. Середній рівень – у пристроях Ruggedcom іконтролерах Desigo.
Schneider Electric Два бюлетені: проблеми виконання коду й команд у NetBotz 5 та недостатнє обмеження спроб автентифікації в PowerChute Serial Shutdown. | Phoenix Contact Вразливості у PLCnext firmware: відмова в обслуговуванні, непередбачувана поведінка системи та виконання шкідливих SQL-запитів. |
Honeywell Оновлення кількох продуктів для системуправління будівлями. | CISA Три бюлетені щодо Pulsetto, Mira (QuanovateTech) і Johnson Controls. |
Що це означає для практика. CVSS 10.0 сам по собі не визначає черговість робіт – спочаткуперевіряється умова застосовності. Для SSA-834709 питання не «чи є IoT2050», а «чи встановлено Node-RED і чи досяжний його HTTP-інтерфейс». Якщо обидві відповіді ствердні,це підстава для позачергового вікна. Якщо Node-RED не встановлено, бюлетень не стосуєтьсяцього пристрою.
Середній рівень критичності Ruggedcom і Desigo також не означає автоматично «почекає до планового вікна». Пріоритет визначає поєднання ураженої версії, досяжності, ролі пристрою, можливих операційних наслідків і компенсаційних заходів. Оцінка вендора – вхідні дані длярішення, а не саме рішення.
Інциденти та загрозова аналітика
Програми-вимагачі: 1 140 випадків за квартал і жодного Stage 2
10 серпня Dragos опублікувала аналіз програм-вимагачів у промисловості за другий квартал 2026 року. Підрахунокпобудований на публічних розкриттях про жертв і публікаціях самих угрупованьна сайтах витоку даних. Це заявлені випадки, а не незалежно підтверджені компрометації.
Ключові цифри з цим застереженням
1 140 випадків проти промислових організацій – на 12 % більше, ніж 1 020 у першому кварталі.
Виробництво – 747 випадків, або 65 % усіх.
Організації, безпосередньо пов’язані з ICS, – 117; транспорт і логістика – 95; нафта і газ – 45;електроенергетика – 8; водопостачання – 4.
Північна Америка – 514 проти 480 у першому кварталі; Європа – 316 проти 252.
Найактивніші за кількістю заявлених жертв: Qilin – 140, Akira – 129, The Gentlemen – 125.
Dragos не зафіксувала у власному наборі даних за квартал жодного випадку, коли операторransomware дійшов до Stage 2 моделі ICS Cyber Kill Chain або безпосередньо втручався в системукерування. Це спостереження однієї компанії за один квартал, а не твердження про галузьзагалом.
Що це означає для практика. Зупинка виробництва після ransomware часто настає не через компрометацію контролера, а через втрату MES, історизації, віртуалізації чи диспетчерської видимості. Тому питання не лише в тому, якне допустити зловмисника до ПЛК, а й у тому,скільки годин процес може працювати без IT-надбудови. На друге питання відповідає штабне навчання, а не сканер вразливостей.
Мінесота: відкриті з інтернету ПЛК, без підтвердженої CVE
Липневі атаки на водоканали США описані у трьох документах: попередженні FBI/EPA від 30 липня, аналізі Forescout Vedere Labs від 5 серпня та розборі Dragos від 13 серпня.
FBI/EPA – що підтверджено офіційно
Цілі: Rockwell Automation / Allen-Bradley MicroLogix 1100 і 1400, доступні з публічногоінтернету.
Дії: зміна IP-адрес і паролів, що спричиняло втрату моніторингу й керування.
Проєктні файли: щонайменше одна організація повідомила про зміни після виявленнярозбіжностей у релейній логіці на кількох майданчиках.
Наслідки: втрата тиску та затоплення; падіння тиску потенційно дозволяє неочищеній ґрунтовій воді потрапляти у труби.
Охоплення: об’єкти щонайменше у семи штатах.
Caveat: механізм первинного доступу й конкретну CVE документ не визначає; атрибуціїнемає.
Forescout – що додало дослідження exposure
Підтвердження експлуатації будь-якої CVE у цій кампанії немає.
CVE-2021-22681 не стосується MicroLogix, названих у попередженні FBI/EPA.
Дослідники нарахували 4 407 контролерів, доступних через порт 44818: 65 % у США і 12% у Канаді.
Близько 70 % американських пристроїв перебували у мережах великих мобільнихоператорів.
У містах, згаданих у кампанії, знайдено 22 відкриті хости. Компрометацію саме цихпристроїв не підтверджено; 19 із 22 були у мережі одного мобільного оператора.
Dragos – який ширший контекст
26–27 липня понад 30 водоканалів і очисних споруд у Мінесоті втратили операційнувидимість і керування.
Braham вивів станцію з експлуатації, Plymouth втратив стільниковий зв’язок, Maple Plainоголосив місцевий надзвичайний стан.
За оцінкою Dragos, техніки, пов’язані з CyberAv3ngers, перейняли понад 60 афілійованиххактивістських угруповань.
Ключові системні розриви: відсутність інвентаризації розширеного OT-периметру,контролери у публічному інтернеті, відкладені оновлення та недостатня сегментація.
SecurityWeek називав CyberAv3ngers і Handala лише профілями, що збігаються за почерком, і окремо зазначав відсутність формальної атрибуції. Питна вода у постраждалих містах залишаласябезпечною, оператори переходили на резервні процедури.
Що це означає для практика.
Питання про механізм первинного доступу залишається відкритим, а наслідки вже настали. Патч сам по собі не усуває ризику прямої доступностіПЛК з інтернету. Дані Forescout дають практичну підказку: інвентаризацію варто починати зістільникових роутерів, APN і схеми адресації. Водночас дослідники не підтвердили компрометацію саме 22 знайдених ними хостів.
Чек-лист FBI/EPA
Відключити ПЛК від публічного інтернету; віддалений доступ вести через захищений шлюзабо jump host.
Використовувати складні унікальні паролі та обмежувати комунікації firewall/ACL rules.
Перевести фізичні й програмні key switches у положення RUN.
Зберігати здатність до ручного керування.
Перевіряти проєктні файли ПЛК на несанкціоновані зміни.
Планувати заміну обладнання, що виходить з експлуатації.
Дослідження: prevention bias у мапінгу Dragos
17 серпня Джейкоб Бенджамін, керівник ICS/OT Consulting у Dragos, опублікував розбір десятків стандартів для енергетики, хімічної, фармацевтичної, гірничовидобувної, нафтогазової, транспортної, водної, будівельної та атомної галузей.
Як читати методологію
Це власний мапінг Dragos, а не офіційна вага функцій у стандартах.
Відсотки означають частку контролів, віднесених до preventive або active categories.
Мапінг зважено за кількістю контролів.
Це не розподіл бюджету, трудовитрат або оцінка ефективності.
Результати мапінгу
NIST CSF 2.0: шість функцій. Govern оцінювали окремо. Серед решти функцій 60 % контролівприпадає на Identify і Protect, 40 % – на Detect, Respond і Recover.
NIST SP 800-53: 95 % у preventive category, 3 % в active category, 2 % в обох.
ISA/IEC 62443: у середньому 75 % проти 25 % на виявлення, реагування та відновлення.
Три супутні оцінки Dragos
Медіанний час weaponization exploit минулого року – 24 дні.
Організації у середньому не враховують майже 30 % підключених пристроїв.
Менш ніж 10 % OT-мереж у світі, за оцінкою Dragos, мають налагоджену видимість і моніторинг.
Що це означає для практика.
У плані, побудованому як послідовне закриття вимог, preventive пунктів за кількістю буде більше. Це не означає автоматично більшої частки бюджету чи трудо-витрат. Але без окремого управлінського рішення Detect, Respond і Recoverможуть отримати менше уваги. Їм потрібні власні строки, відповідальні й критерії готовності.
Регулювання та стандарти
Меморандум CE-TCO: OT-активи у тексті документа
12 серпня Білий дім видав меморандум «Expanding Capabilities to Combat Transnational Cyber-Enabled Crime». Він створює програму, у межах якої перевірені приватні компанії США можуть проводити cyber surveillance та cyber effects operations проти іноземних злочинних організацій.
Що прямо встановлює меморандум
|
Що є інтерпретацією Nozomi
|
MTSA: чинна вимога стійкості й дедлайн 2027 року
18 серпня Dragos опублікувала новий розбір Maritime Transportation Security Act. Нове тут – самерозбір. Final rule «Cybersecurity in the Marine Transportation System» опубліковано 17 січня 2025 року, а чинності воно набрало 16 липня 2025 року.
Що вимагає 33 CFR 101.650
|
RTO і RPO не встановлені у 33 CFR 101.650. Їх пропонує Dragos як інженерне доповнення до мінімальної регуляторної вимоги.
Строки впровадження
16 липня 2025: почало діяти incident reporting.
12 січня 2026: дедлайн первинного training personnel; далі – щороку.
16 липня 2027: CySO designation, Cybersecurity Assessment і подання Cybersecurity Plan назатвердження.
Що це означає для практика.
Структура MTSA – reporting, response, validation і recovery – є готовим каркасом для промислового об’єкта, який описує власні процедури. Водночас варто чітко розділяти regulatory minimum і engineering maturity: «захищені й часто тестовані копії» –вимога; визначені RTO/RPO – практика поверх неї.
Новини кібербезпеки АСУТП: підсумок випуску
Три сюжети складаються в одну тезу. Запобігання зменшує ймовірність компрометації – у Мінесотісаме пряма доступність ПЛК з інтернету стала вирішальним провалом. Але після компрометаціїмасштаб наслідків залежить від функції конкретного ПЛК і можливості перейти на ручнекерування. Одні об’єкти зупинили станцію, інші відпрацювали на резервних процедурах.
Тому після компрометації вирішальними стають видимість, ручні процедури, реагування й перевірене відновлення. У мапінгу Dragos цей бікотримує меншу частку контролів у більшості стандартів – не тому, що стандарти помиляються, а тому, що preventive пунктів за кількістю більше.
Що можна зробити найближчим часом без закупівель
Скласти перелікстільникових модемів, роутерів і публічних адрес, через які OT-обладнанняможе бути досяжним ззовні. Почати з даних оператора зв’язку й asset register, безнадсилання пакетів на самі пристрої.
Перевірити перелікззовні периметра. Активне сканування виробничих ПЛК і HMI проводитилише за погодженими rules of engagement, у безпечному профілі та maintenance window.
Перевірити проєктні файли ПЛК, положення RUN і здатність перейти на ручне керування.
Знайти SIMATIC IoT2050 Advanced нижче V4.3.4.1 зі встановленим Node-RED і перевіритиreachability HTTP-інтерфейсу.
Провести tabletop exercise: скільки годин технологічний процес протримається без IT-надбудови?
Джерела:
FBI / EPA. Malicious Cyber Actors Targeting Water and Wastewater Sector Internet-Facing PLCs(30.07.2026)
Forescout Vedere Labs. OT Security Analysis: Exposed Devices Attacked in US Water Systems(05.08.2026)
Dragos. Water Under Attack: A Decade of Warnings, and the Same Gaps Still Open (13.08.2026)
SecurityWeek. Dozens of Minnesota Water Utilities Targeted in Coordinated OT Attacks (29.07.2026)
Siemens ProductCERT. SSA-834709: SIMATIC IoT2050 Advanced
SecurityWeek. ICS Patch Tuesday: Siemens, Schneider, Phoenix Contact (12.08.2026)
Dragos. Industrial Ransomware Analysis for Q2 2026 (10.08.2026)
Dragos. The Prevention Bias Problem (17.08.2026)
The White House. Expanding Capabilities to Combat Transnational Cyber-Enabled Crime(12.08.2026)
Nozomi Networks. What the CE-TCO Memorandum Means for Industrial Operators (13.08.2026)
Dragos. Designing for Disruption: MTSA’s Resilience Requirement (18.08.2026)
33 CFR 101.650. Cybersecurity measures
U.S. Coast Guard. Cybersecurity in the MTS – Implementation Timeline


