ПЛК ИНЖИНИРИНГ

Кибератаки на ПЛК Rockwell Automation в 2026 году: уроки для пользователей устаревших систем

Дом Новости

Кибератаки на ПЛК Rockwell Automation в 2026 году: уроки для пользователей устаревших систем

Кибератаки на ПЛК Rockwell Automation в 2026 году: уроки для пользователей устаревших систем

July 28, 2026

Крупнейший инцидент в сфере безопасности операционных технологий (ОТ) в 2026 году развернулся этой весной в течение шести недель. В период с марта по середину апреля иранские хакеры систематически атаковали почти 4000 подключенных к интернету ПЛК Rockwell Automation и Allen-Bradley в критической инфраструктуре США. Эта кампания привела к совместному федеральному предупреждению от CISA, ФБР, АНБ, Министерства энергетики, Агентства по охране окружающей среды и Киберкомандования США 7 апреля, за которым последовал отчет Censys о выявленных угрозах 10 апреля.

Инженерам, работающим с устаревшими системами Rockwell (SLC 500, PLC-5, более старые версии MicroLogix), следует быть внимательными. Эта атака готовилась годами.

 

Что произошло: хронология кампании 2026 года

 

Март 2026 года. Иранская угроза критически важной инфраструктуре США резко возросла. Злоумышленники, связанные с двумя основными группами, CyberAv3ngers, связанной с Корпусом стражей исламской революции, и Handala, связанной с Министерством внутренних дел Ирана, начали систематическую разведку промышленных устройств управления, подключенных к интернету. Их целью стали ПЛК Rockwell Automation, доступные через порт 44818 по сети EtherNet/IP.

7 апреля. CISA, ФБР, АНБ, Министерство энергетики, Агентство по охране окружающей среды и Киберкомандование США выпустили совместное предупреждение, подтверждающее, что злоумышленники извлекли файлы проектов из скомпрометированных устройств, манипулировали дисплеями HMI и SCADA и развернули вредоносное ПО для удаления данных. По меньшей мере одно водоочистное сооружение было вынуждено перейти на ручное управление после потери контроля над ПЛК.

10 апреля компания Censys опубликовала данные о сбоях, показавшие, что 5219 устройств по всему миру, подключенных через EtherNet/IP, позиционируются как устройства Rockwell или Allen-Bradley, из них около 3900 находятся в США. Подавляющее большинство просто подключились к общедоступному интернету с настройками по умолчанию.

Злоумышленники не использовали уязвимости нулевого дня. Они применили Shodan и Censys для поиска ПЛК марки Rockwell в открытом доступе в интернете, а затем попытались получить учетные данные по умолчанию и напрямую использовать команды EtherNet/IP.

 

Какие устройства стали объектом атаки?

 

Любой ПЛК Rockwell Automation или Allen-Bradley с Ethernet-подключением, доступный через общедоступный интернет, представлял собой потенциальную цель. К числу затронутых моделей относились ControlLogix (серия 1756, флагманская модель, широко используемая в критической инфраструктуре), CompactLogix (серии 1769, 5370, 5380, распространенные на средних производственных предприятиях и в коммунальном секторе), MicroLogix (серии 1100, 1400, более старые модели, широко используемые на небольших предприятиях и удаленных объектах), SLC 500 с Ethernet (разработан в 1990-х годах без существенных функций безопасности) и PLC-5 с Ethernet (разработка 1980-х годов, до сих пор используемая в нефтегазовой, водопроводной и тяжелой промышленности).

Злоумышленникам не требовались продвинутые возможности. В сети EtherNet/IP по своей сути реализована минимальная аутентификация, и многие сайты никогда не меняли пароли по умолчанию, не отключали неиспользуемые службы CIP и не устанавливали межсетевой экран между своими ПЛК и сетью оператора связи.

 

Почему это важно для пользователей устаревших ПЛК

 

Кампания Rockwell 2026 года выявила структурную уязвимость, откладывавшуюся на два десятилетия. Сотни, возможно, тысячи систем SLC 500 и MicroLogix остаются в активной эксплуатации на американских водоочистных станциях, энергетических объектах и ​​заводах. Эти контроллеры были разработаны еще до того, как появились ПЛК с подключением к интернету. У них отсутствует криптографическая аутентификация, безопасная загрузка, управление доступом на основе ролей и зачастую механизм обновления прошивки.

Вы не можете обновить PLC-5. Нет обновления, которое бы добавило функцию шифрования в мост последовательного порта Ethernet на SLC 500. Устройства остаются такими, какие они есть.

Это устанавливает жесткий крайний срок. Директива ЕС NIS2 требует соблюдения требований к октябрю 2026 года, предусматривая существенные штрафы, и прямо распространяется на системы OT. Хотя в США отсутствует единое аналогичное регулирование, отраслевые требования TSA, DOE и EPA движутся в том же направлении. Предприятия, использующие устаревшие ПЛК с доступом в интернет, все чаще нарушают нормативные требования, и это было верно еще до того, как иранские APT-группировки начали снимать отпечатки пальцев со своих контроллеров.

В совместном консультативном сообщении от 7 апреля четко указано, что федеральные ведомства теперь рассматривают эти устройства как активный фактор обеспечения национальной безопасности.

 

Что делать, если вы используете устаревшие ПЛК Rockwell?

 

Шаг 1: Проведите аудит каждого ПЛК в вашей сети. Используйте Shodan, Censys или инструменты обнаружения OT-активов (Dragos, Nozomi, Claroty), чтобы идентифицировать каждое устройство Rockwell в ваших диапазонах публичных IP-адресов. При сканировании Censys большинство устройств, находящихся в открытом доступе, не были таковыми намеренно. Они находились за неправильно настроенными брандмауэрами или были подключены для удаленного устранения неполадок и никогда не отключались.

Шаг 2: Отключите ПЛК от общедоступного интернета. Разместите все доступные ПЛК Rockwell на порту 44818 за правильно настроенным брандмауэром. Для удаленного доступа используйте сотовый модем с VPN, а не прямое Ethernet-соединение. По возможности изолируйте критически важные контроллеры от сети.

Шаг 3: По возможности выполните обновление. Более новые контроллеры CompactLogix серий 5380 и 5480 предлагают аутентификацию с использованием доверенных слотов, расширения безопасности CIP и проверку целостности микропрограммного обеспечения.

Шаг 4: Для действительно устаревших платформ, таких как SLC 500 и PLC-5, следует смириться с тем, что их невозможно обновить. У вас есть три варианта. Сегментация сети с использованием однонаправленных шлюзов позволяет отслеживать исходящий трафик, предотвращая при этом попадание входящих команд к контроллеру. Миграция на современную платформу осуществляется с помощью программ миграции Rockwell для SLC 500 на CompactLogix и PLC-5 на ControlLogix, которые являются отработанными, но требуют планирования простоя. Если миграция не является немедленной, возможно усиление защиты на месте: измените все пароли по умолчанию, отключите неиспользуемые службы EtherNet/IP, ограничьте доступ с помощью списков контроля доступа (ACL) и отслеживайте трафик EtherNet/IP на предмет аномальных команд.

Ни один из этих вариантов не идеален. Но любой из них лучше, чем если бы иранская APT-группировка извлекла файлы вашего проекта и перезаписала прошивку контроллера в 2 часа ночи в субботу.

 

Ракурс поиска запасных частей

 

В условиях, когда предприятия стремятся обеспечить безопасность или перевести на новые системы Rockwell на новые технологии, растет спрос на запасные модули ControlLogix и CompactLogix (серии 1756, 1769) для замены потенциально скомпрометированных устройств, устройства безопасности Ethernet (устройства, добавляющие аутентификацию и проверку трафика без изменения прошивки контроллера), комплекты для перехода с устаревших систем на современные (адаптеры, шасси и блоки питания для замены SLC 500 на CompactLogix), а также труднодоступные модули Allen-Bradley для предприятий, которые поддерживают запасные части устаревших систем во время многолетних миграций.

Ассортимент TZTechio охватывает этот диапазон, от современных CompactLogix серии 5380 до устаревших модулей ввода-вывода 1746 и 1771. Когда водоочистной станции требуется модуль 1756-L73 к среде, его наличие имеет значение.

 

Более широкий контекст: атаки с использованием ОТ-технологий усиливаются.

 

Кампания Rockwell 2026 года не была единичным случаем. Это последний в серии инцидентов, связанных с овертаймом, которые обострились с 2023 года.

Атаки на Unitronics (2023-2024 гг.) представляли собой связанные с Ираном атаки на ПЛК Unitronics израильского производства в американских водопроводных компаниях, в которых использовалась та же схема сканирования Shodan, учетные данные по умолчанию и захват контроля. Атака Stryker, уничтожившая 80 000 устройств (март 2026 г.), произошла за несколько недель до кампании Rockwell и стерла данные с 80 000 конечных устройств из инфраструктуры медицинского оборудования. Это не был инцидент в сфере операционных технологий, но он доказал, что критически важные для безопасности системы находятся под прицелом. Крайний срок NIS2 (октябрь 2026 г.) заставляет государства-члены ЕС спешно выполнять требования по обязательной отчетности об инцидентах, безопасности цепочки поставок и управлению рисками в сфере операционных технологий. В 2027 году последует регуляторное давление со стороны США.

Злоумышленники поняли, что системы промышленного управления являются слабым местом критической инфраструктуры. Кампания Rockwell 2026 года доказывает, что для взлома большинства ПЛК не требуются ресурсы государства. Достаточно запроса Shodan и готовности использовать пароли по умолчанию.

Для тех, кто отвечает за устаревшие системы Rockwell, время планирования закончилось. Проведите аудит контроллеров. Отключите их от интернета. Если вы не можете обеспечить их защиту, переведите их на новую систему, прежде чем это сделает кто-то другой за вас.

---

*Источники: Совместное консультативное сообщение CISA/FBI/NSA/DOE/EPA/Киберкомандования США, 7 апреля 2026 г.; Отчет Censys Research, 10 апреля 2026 г.; BleepingComputer; CNN; Defense One. Данная статья носит информационный характер и не является рекомендацией по кибербезопасности или соблюдению нормативных требований. Для вашей конкретной ситуации обратитесь к квалифицированным специалистам.*

Подписывайтесь на нас
Подписаться

Пожалуйста, читайте дальше, оставайтесь в курсе, подписывайтесь, и мы будем рады, если вы поделитесь с нами своим мнением.

представлять на рассмотрение
Авторские права 2026 @ TZ TECH Co., LTD. .Все права защищены Отказ от ответственности: Мы не являемся авторизованным дистрибьютором или дистрибьютором производителя продукции, представленной на этом веб-сайте. Продукт может иметь более старые коды даты или быть более старой серии, чем та, которую можно приобрести непосредственно на заводе или у официальных дилеров. Поскольку наша компания не является авторизованным дистрибьютором этого продукта, гарантия оригинального производителя не распространяется. Хотя на многие продукты ПЛК DCS уже установлена прошивка, наша компания не делает никаких заявлений относительно того, будет ли продукт ПЛК DSC иметь или не иметь встроенное ПО и , если у него есть прошивка, соответствует ли она той версии, которая вам нужна для вашего приложения. Наша компания также не делает никаких заявлений относительно вашей способности или права загружать или иным образом получать встроенное ПО для продукта от нашей компании, ее дистрибьюторов или из любого другого источника. Наша компания также не делает никаких заявлений относительно вашего права устанавливать на продукт такую прошивку. Наша компания не будет приобретать или поставлять встроенное ПО от вашего имени. Вы обязаны соблюдать условия любого Лицензионного соглашения с конечным пользователем или аналогичного документа, связанного с получением или установкой встроенного ПО.

Карта сайта | блог | XML | политика конфиденциальности

оставить сообщение

оставить сообщение
Если вы заинтересованы в нашей продукции и хотите узнать более подробную информацию, пожалуйста, оставьте сообщение здесь, мы ответим вам, как только сможем.
представлять на рассмотрение

Дом

Продукты

whatsApp

контакт

ВАШИ НАСТРОЙКИ COOKIE

Кроме того, с вашего разрешения мы хотим разместить файлы cookie, чтобы сделать ваше взаимодействие с slOC более личным. Для этого мы используем аналитические и рекламные файлы cookie. С помощью этих файлов cookie мы и третьи лица можем отслеживать и собирать информацию о вашем поведении в Интернете внутри и за пределами super-instrument.com. При этом мы и третьи лица адаптируем сайт super-instrument.com и рекламу к вашим интересам. Нажимая «Принять», вы соглашаетесь с этим. Если вы откажетесь, мы будем использовать только необходимые файлы cookie, и вы, к сожалению, не будете получать персонализированный контент. Пожалуйста, посетите нашу политику в отношении файлов cookie, чтобы получить дополнительную информацию или изменить свое согласие в будущем.

Accept and continue Decline cookies