top of page

Новини кібербезпеки АСУТП: 10–20серпня 2026

  • 2 години тому
  • Читати 7 хв
Обкладинка дайджесту «Новини кібербезпеки АСУТП» за 10–20 серпня 2026 з рівнями моделі Пердью, підсвічено рівень керування L1

Новини кібербезпеки АСУТП за цей період складаються в одну незручну картину.Програми-вимагачі за квартал зачепили понад тисячу промислових організацій, але успостереженнях Dragos жодного разу не дійшли до самих контурів керування. Водночасводоканали в Мінесоті втратили моніторинг і керування без шифрувальника:зловмисники отримали віддалений доступ до контролерів, доступних з інтернету, тазмінили їхні мережеві налаштування й паролі. Механізм первинного доступу в публічнихматеріалах досі не названо.


Коротко ✷ Patch now: SIMATIC IoT2050 Advanced нижче V4.3.4.1, якщо на Industrial OSвстановлено Node-RED і його HTTP-інтерфейс досяжний. ✷ Exposure: кампанія проти водоканалів показала ризик ПЛК, безпосередньо доступних з інтернету; підтвердженої CVE немає. ✷ Resilience: ransomware може зупинити виробництво через втрату IT-залежностей, неторкаючись самого контуру керування. ✷ Next actions: інвентаризація публічних адрес і стільникових підключень, перевіркапроєктних файлів ПЛК, ручного режиму та плану відновлення.

Нижче – чотири блоки: критичні бюлетені та патчі, інциденти й загрозова аналітика, дослідження, регулювання та стандарти.



Критичні бюлетені та вразливості: серпневий ICS PatchTuesday


12 серпня 2026 року вендори промислового обладнання випустили черговий пакет оновлень безпеки.

Siemens SSA-834709: SIMATIC IoT2050 Advanced

  • CVE: CVE-2026-58115.

  • Критичність: CVSS v3.1 і v4.0 – 10.0; CWE-306.

  • Умова застосовності: версії нижче V4.3.4.1, Industrial OS, встановлений Node-RED.

  • Суть: HTTP-інтерфейс Node-RED не вимагає автентифікації. Віддалений зловмисникможе створювати шкідливі потоки та виконувати довільний код із максимальнимипривілеями.

  • Виправлення: V4.3.4.1 або новіша версія.


Окремо Siemens закрив критичну вразливість виконання коду в серверах Siveillance VideoManagement. Високий рівень отримали проблеми в Solid Edge, Simcenter Nastran, Siemens LicenseServer, Simcenter Femap, Parasolid і Logo! Soft Comfort. Середній рівень – у пристроях Ruggedcom іконтролерах Desigo.


Schneider Electric

Два бюлетені: проблеми виконання коду й команд у NetBotz 5 та недостатнє обмеження спроб автентифікації в PowerChute Serial Shutdown.

Phoenix Contact

Вразливості у PLCnext firmware: відмова в обслуговуванні, непередбачувана поведінка системи та виконання шкідливих SQL-запитів.

Honeywell

Оновлення кількох продуктів для системуправління будівлями.

CISA

Три бюлетені щодо Pulsetto, Mira (QuanovateTech) і Johnson Controls.

Що це означає для практика. CVSS 10.0 сам по собі не визначає черговість робіт – спочаткуперевіряється умова застосовності. Для SSA-834709 питання не «чи є IoT2050», а «чи встановлено Node-RED і чи досяжний його HTTP-інтерфейс». Якщо обидві відповіді ствердні,це підстава для позачергового вікна. Якщо Node-RED не встановлено, бюлетень не стосуєтьсяцього пристрою.


Середній рівень критичності Ruggedcom і Desigo також не означає автоматично «почекає до планового вікна». Пріоритет визначає поєднання ураженої версії, досяжності, ролі пристрою, можливих операційних наслідків і компенсаційних заходів. Оцінка вендора – вхідні дані длярішення, а не саме рішення.


Інциденти та загрозова аналітика



Програми-вимагачі: 1 140 випадків за квартал і жодного Stage 2


10 серпня Dragos опублікувала аналіз програм-вимагачів у промисловості за другий квартал 2026 року. Підрахунокпобудований на публічних розкриттях про жертв і публікаціях самих угрупованьна сайтах витоку даних. Це заявлені випадки, а не незалежно підтверджені компрометації.


Ключові цифри з цим застереженням

  • 1 140 випадків проти промислових організацій – на 12 % більше, ніж 1 020 у першому кварталі.

  • Виробництво – 747 випадків, або 65 % усіх.

  • Організації, безпосередньо пов’язані з ICS, – 117; транспорт і логістика – 95; нафта і газ – 45;електроенергетика – 8; водопостачання – 4.

  • Північна Америка – 514 проти 480 у першому кварталі; Європа – 316 проти 252.

  • Найактивніші за кількістю заявлених жертв: Qilin – 140, Akira – 129, The Gentlemen – 125.


Dragos не зафіксувала у власному наборі даних за квартал жодного випадку, коли операторransomware дійшов до Stage 2 моделі ICS Cyber Kill Chain або безпосередньо втручався в системукерування. Це спостереження однієї компанії за один квартал, а не твердження про галузьзагалом.


Що це означає для практика. Зупинка виробництва після ransomware часто настає не через компрометацію контролера, а через втрату MES, історизації, віртуалізації чи диспетчерської видимості. Тому питання не лише в тому, якне допустити зловмисника до ПЛК, а й у тому,скільки годин процес може працювати без IT-надбудови. На друге питання відповідає штабне навчання, а не сканер вразливостей.



Мінесота: відкриті з інтернету ПЛК, без підтвердженої CVE


Липневі атаки на водоканали США описані у трьох документах: попередженні FBI/EPA від 30 липня, аналізі Forescout Vedere Labs від 5 серпня та розборі Dragos від 13 серпня.


FBI/EPA – що підтверджено офіційно

  • Цілі: Rockwell Automation / Allen-Bradley MicroLogix 1100 і 1400, доступні з публічногоінтернету.

  • Дії: зміна IP-адрес і паролів, що спричиняло втрату моніторингу й керування.

  • Проєктні файли: щонайменше одна організація повідомила про зміни після виявленнярозбіжностей у релейній логіці на кількох майданчиках.

  • Наслідки: втрата тиску та затоплення; падіння тиску потенційно дозволяє неочищеній ґрунтовій воді потрапляти у труби.

  • Охоплення: об’єкти щонайменше у семи штатах.

  • Caveat: механізм первинного доступу й конкретну CVE документ не визначає; атрибуціїнемає.


Forescout – що додало дослідження exposure

  • Підтвердження експлуатації будь-якої CVE у цій кампанії немає.

  • CVE-2021-22681 не стосується MicroLogix, названих у попередженні FBI/EPA.

  • Дослідники нарахували 4 407 контролерів, доступних через порт 44818: 65 % у США і 12% у Канаді.

  • Близько 70 % американських пристроїв перебували у мережах великих мобільнихоператорів.

  • У містах, згаданих у кампанії, знайдено 22 відкриті хости. Компрометацію саме цихпристроїв не підтверджено; 19 із 22 були у мережі одного мобільного оператора.


Dragos – який ширший контекст

  • 26–27 липня понад 30 водоканалів і очисних споруд у Мінесоті втратили операційнувидимість і керування.

  • Braham вивів станцію з експлуатації, Plymouth втратив стільниковий зв’язок, Maple Plainоголосив місцевий надзвичайний стан.

  • За оцінкою Dragos, техніки, пов’язані з CyberAv3ngers, перейняли понад 60 афілійованиххактивістських угруповань.

  • Ключові системні розриви: відсутність інвентаризації розширеного OT-периметру,контролери у публічному інтернеті, відкладені оновлення та недостатня сегментація.


SecurityWeek називав CyberAv3ngers і Handala лише профілями, що збігаються за почерком, і окремо зазначав відсутність формальної атрибуції. Питна вода у постраждалих містах залишаласябезпечною, оператори переходили на резервні процедури.


Що це означає для практика.

Питання про механізм первинного доступу залишається відкритим, а наслідки вже настали. Патч сам по собі не усуває ризику прямої доступностіПЛК з інтернету. Дані Forescout дають практичну підказку: інвентаризацію варто починати зістільникових роутерів, APN і схеми адресації. Водночас дослідники не підтвердили компрометацію саме 22 знайдених ними хостів.


Чек-лист FBI/EPA

  • Відключити ПЛК від публічного інтернету; віддалений доступ вести через захищений шлюзабо jump host.

  • Використовувати складні унікальні паролі та обмежувати комунікації firewall/ACL rules.

  • Перевести фізичні й програмні key switches у положення RUN.

  • Зберігати здатність до ручного керування.

  • Перевіряти проєктні файли ПЛК на несанкціоновані зміни.

  • Планувати заміну обладнання, що виходить з експлуатації.


Дослідження: prevention bias у мапінгу Dragos


17 серпня Джейкоб Бенджамін, керівник ICS/OT Consulting у Dragos, опублікував розбір десятків стандартів для енергетики, хімічної, фармацевтичної, гірничовидобувної, нафтогазової, транспортної, водної, будівельної та атомної галузей.

Як читати методологію

  • Це власний мапінг Dragos, а не офіційна вага функцій у стандартах.

  • Відсотки означають частку контролів, віднесених до preventive або active categories.

  • Мапінг зважено за кількістю контролів.

  • Це не розподіл бюджету, трудовитрат або оцінка ефективності.


Результати мапінгу

  • NIST CSF 2.0: шість функцій. Govern оцінювали окремо. Серед решти функцій 60 % контролівприпадає на Identify і Protect, 40 % – на Detect, Respond і Recover.

  • NIST SP 800-53: 95 % у preventive category, 3 % в active category, 2 % в обох.

  • ISA/IEC 62443: у середньому 75 % проти 25 % на виявлення, реагування та відновлення.


Три супутні оцінки Dragos

  • Медіанний час weaponization exploit минулого року – 24 дні.

  • Організації у середньому не враховують майже 30 % підключених пристроїв.

  • Менш ніж 10 % OT-мереж у світі, за оцінкою Dragos, мають налагоджену видимість і моніторинг.

Що це означає для практика.

У плані, побудованому як послідовне закриття вимог, preventive пунктів за кількістю буде більше. Це не означає автоматично більшої частки бюджету чи трудо-витрат. Але без окремого управлінського рішення Detect, Respond і Recoverможуть отримати менше уваги. Їм потрібні власні строки, відповідальні й критерії готовності.



Регулювання та стандарти


Меморандум CE-TCO: OT-активи у тексті документа


12 серпня Білий дім видав меморандум «Expanding Capabilities to Combat Transnational Cyber-Enabled Crime». Він створює програму, у межах якої перевірені приватні компанії США можуть проводити cyber surveillance та cyber effects operations проти іноземних злочинних організацій.


Що прямо встановлює меморандум

  1. Industrial control systems, networks, embedded processors і controllers входять довизначень операцій.

  2. Кожен operations package проходить перевірку та письмове погодження executivedirectors програми від DOJ і DHS.

  3. DOJ/DHS можуть вимагати bond або escrow не менш ніж на 1 млн доларів якумовуконтракту. Це не автоматична застава за кожну операцію.

  4. Section 5(c) не створює нових enforceable rights, що випливають із самого меморандуму.Це не скасовує інші правові механізми власника активу.

Що є інтерпретацією Nozomi

  • На думку Кріса Ґрова, промисловий пристрій у злочинній relay infrastructure може статиможливою ціллю операції на порушення роботи. Це оцінка автора, а не нормамеморандуму.

  • Автор також вважає, що non-US assets мають менше прямо описаних safeguards.

  • Практична рекомендація Nozomi: знайти internet-facing systems, актуалізувати assetinventory, змінити credentials і контролювати outbound traffic.


MTSA: чинна вимога стійкості й дедлайн 2027 року


18 серпня Dragos опублікувала новий розбір Maritime Transportation Security Act. Нове тут – самерозбір. Final rule «Cybersecurity in the Marine Transportation System» опубліковано 17 січня 2025 року, а чинності воно набрало 16 липня 2025 року.


Що вимагає 33 CFR 101.650

  • Без затримки звітувати про reportable cyber incidents до National Response Center.

  • Розробити, впровадити, підтримувати й відпрацьовувати Cyber Incident Response Plan.

  • Підтверджувати дієвість Cybersecurity Plan через annual exercises, annual incident-response reviews або post-incident review.

  • Робити backups критичних IT- і OT-систем; копії мають бути достатньо захищені й часто тестовані.

RTO і RPO не встановлені у 33 CFR 101.650. Їх пропонує Dragos як інженерне доповнення до мінімальної регуляторної вимоги.


Строки впровадження

  • 16 липня 2025: почало діяти incident reporting.

  • 12 січня 2026: дедлайн первинного training personnel; далі – щороку.

  • 16 липня 2027: CySO designation, Cybersecurity Assessment і подання Cybersecurity Plan назатвердження.

Що це означає для практика.

Структура MTSA – reporting, response, validation і recovery – є готовим каркасом для промислового об’єкта, який описує власні процедури. Водночас варто чітко розділяти regulatory minimum і engineering maturity: «захищені й часто тестовані копії» –вимога; визначені RTO/RPO – практика поверх неї.



Новини кібербезпеки АСУТП: підсумок випуску


Три сюжети складаються в одну тезу. Запобігання зменшує ймовірність компрометації – у Мінесотісаме пряма доступність ПЛК з інтернету стала вирішальним провалом. Але після компрометаціїмасштаб наслідків залежить від функції конкретного ПЛК і можливості перейти на ручнекерування. Одні об’єкти зупинили станцію, інші відпрацювали на резервних процедурах.

Тому після компрометації вирішальними стають видимість, ручні процедури, реагування й перевірене відновлення. У мапінгу Dragos цей бікотримує меншу частку контролів у більшості стандартів – не тому, що стандарти помиляються, а тому, що preventive пунктів за кількістю більше.

Що можна зробити найближчим часом без закупівель

  1. Скласти перелікстільникових модемів, роутерів і публічних адрес, через які OT-обладнанняможе бути досяжним ззовні. Почати з даних оператора зв’язку й asset register, безнадсилання пакетів на самі пристрої.

  2. Перевірити перелікззовні периметра. Активне сканування виробничих ПЛК і HMI проводитилише за погодженими rules of engagement, у безпечному профілі та maintenance window.

  3. Перевірити проєктні файли ПЛК, положення RUN і здатність перейти на ручне керування.

  4. Знайти SIMATIC IoT2050 Advanced нижче V4.3.4.1 зі встановленим Node-RED і перевіритиreachability HTTP-інтерфейсу.

  5. Провести tabletop exercise: скільки годин технологічний процес протримається без IT-надбудови?


Джерела:

  1. FBI / EPA. Malicious Cyber Actors Targeting Water and Wastewater Sector Internet-Facing PLCs(30.07.2026)

  2. Forescout Vedere Labs. OT Security Analysis: Exposed Devices Attacked in US Water Systems(05.08.2026)

  3. Dragos. Water Under Attack: A Decade of Warnings, and the Same Gaps Still Open (13.08.2026)

  4. SecurityWeek. Dozens of Minnesota Water Utilities Targeted in Coordinated OT Attacks (29.07.2026)

  5. Siemens ProductCERT. SSA-834709: SIMATIC IoT2050 Advanced

  6. SecurityWeek. ICS Patch Tuesday: Siemens, Schneider, Phoenix Contact (12.08.2026)

  7. Dragos. Industrial Ransomware Analysis for Q2 2026 (10.08.2026)

  8. Dragos. The Prevention Bias Problem (17.08.2026)

  9. The White House. Expanding Capabilities to Combat Transnational Cyber-Enabled Crime(12.08.2026)

  10. Nozomi Networks. What the CE-TCO Memorandum Means for Industrial Operators (13.08.2026)

  11. Dragos. Designing for Disruption: MTSAs Resilience Requirement (18.08.2026)

  12. 33 CFR 101.650. Cybersecurity measures

  13. U.S. Coast Guard. Cybersecurity in the MTS – Implementation Timeline


bottom of page