Мир
Расследование США: 850 тыс. файлов утечены после кибератаки на
Американские власти расследуют кибератаку на компанию Micro-Com в Канзасе, в результате которой опубликовано около 850 тысяч файлов объёмом 644 ГБ; атака не связана с кампанией против водных станций в Миннесоте и других штатах, которую эксперты приписывают Ирану.

Власти США проводят расследование инцидента кибератаки, направленной на небольшую компанию Micro-Com, специализирующуюся на производстве технологий для водных объектов. Инцидент подчёркивает растущие риски кибербезопасности для критической инфраструктуры, однако компания, базирующаяся в Олате (штат Канзас), не входит в круг целей масштабной кампании, направленной на водные станции в Миннесоте и как минимум ещё шести штатах, предположительно связанной с Ираном.
Micro-Com, Федеральное бюро расследований (ФБР) и агентство по кибербезопасности и безопасности критической инфраструктуры (CISA) подтвердили факт атаки на компанию в Олате. Этот инцидент ранее не сообщался публично. Ответственность за атаку взяла на себя хакерская группа Baracuda — относительно новая организация, использующая тактику вымогательства и заявляющая о своей коммерческой мотивации без государственной поддержки.
Группа опубликовала 6 августа текущего года около 850 тысяч файлов компании, общий объём которых составляет примерно 644 гигабайта. Micro-Com производит программируемые логические контроллеры (ПЛК) — компьютерные устройства, применяемые для управления оборудованием в сетях критической инфраструктуры, в частности — на очистных сооружениях сточных вод.
Инцидент с Micro-Com выявил сложность обеспечения кибербезопасности местных водных систем и их поставщиков на фоне роста числа атак на встроенные компьютерные системы критической инфраструктуры США.
Атака произошла в рамках волны киберинцидентов в конце июля, затронувших ПЛК в Миннесоте и как минимум ещё шести штатах. Эксперты в области кибербезопасности считают эти атаки частью долгосрочной кампании, связанной с Ираном.
Целевые атаки на критическую инфраструктуру
30 июля ФБР и CISA выпустили совместное предупреждение о том, что злоумышленники атакуют ПЛК, производимые американской компанией Rockwell Automation, французской Schneider Electric и немецкой Siemens.
19 августа CISA сообщила, что злоумышленники применяют искусственный интеллект для упрощения атак на оборудование Siemens. Позднее сама компания заявила, что сотрудничает с агентством и подтвердила безопасность своих продуктов.
Диксон Лэнд, представитель ФБР в Канзас-Сити, в электронном письме сообщил, что бюро поддерживает связь с Micro-Com по поводу инцидента и координирует действия с другими правоохранительными органами. CISA направила все запросы журналистов напрямую в Micro-Com.
Джим Котт, один из владельцев компании, в интервью указал, что атака была обнаружена 31 июля.
Котт пояснил, что опубликованные хакерами файлы не содержали чувствительных данных — таких как пароли пользователей, учётные данные клиентов или информация, касающаяся удалённого доступа Micro-Com к своим устройствам.
В информационном бюллетене от 8 августа компания сообщила клиентам, что подверглась ограниченной атаке с использованием вредоносного программного обеспечения, а любые чувствительные данные в утекших файлах были зашифрованы. В документе также прямо указано: «Этот инцидент не имеет никакого отношения ни в какой форме к текущим в новостях сообщениям об атаках на водные системы».
Котт добавил, что ФБР проинформировало компанию: утечка данных представляет собой спонтанную, нецеленаправленную атаку, не ориентированную конкретно на Micro-Com. При этом бюро рекомендовало клиентам сменить пароли в целях предосторожности.
Согласно данным компании по мониторингу интернета Sensei, около 200 систем SCADAview CSX — одного из продуктов Micro-Com — доступны через интернет на территории США.
Список утекших файлов, собранный платформой E-Crime для исследований киберпреступности и предназначенный для конкретных государственных заказчиков, включает местные органы власти и военные объекты США, а также содержит имена сотрудников и информацию о продукции, в том числе технические иллюстрации.
Том Хегель, старший исследователь угроз в компании SentinelOne по кибербезопасности, отметил, что публикация файлов не означает, что какие-либо водные системы подверглись операционному взлому, однако полученные данные могут быть использованы злоумышленниками в перспективе.





