Современные дата-центры принято считать хорошо защищенными, ведь серверы, системы охлаждения и электропитания редко подключены к интернету напрямую. Однако специалисты Claroty Team82 выяснили, что злоумышленникам зачастую достаточно взломать всего один связанный узел, чтобы получить путь к критически важной инфраструктуре и вызвать масштабный сбой.
Авторы исследования проанализировали более 750 тысяч устройств в крупнейших дата-центрах мира, включая системы управления зданиями, распределения электроэнергии, охлаждения, резервного питания, промышленной автоматизации и датчики Интернета вещей. Анализ показал, что хотя напрямую доступны из интернета лишь 0,4% инженерных устройств, еще 18% находятся всего в одном сетевом переходе от систем, взаимодействующих с внешней сетью. В абсолютных цифрах речь идет более чем о 32 тысячах устройств.
Такой сценарий означает, что злоумышленнику необязательно атаковать оборудование дата-центра напрямую. Достаточно закрепиться во внутренней сети через рабочую станцию, удаленный доступ подрядчика или другой связанный компонент. После этого появляется возможность добраться до инженерных систем, отвечающих за охлаждение, электропитание и другие жизненно важные процессы.
Наиболее тревожная ситуация сложилась с блоками распределения питания. Специалисты выяснили, что 41% таких устройств находятся в одном переходе от систем с выходом в интернет. Для систем охлаждения показатель достигает 33%, а для систем мониторинга электропитания составляет 20%. Если злоумышленник доберется до таких компонентов, появляется возможность отключить стойки с серверами, нарушить работу оборудования или даже вывести из строя значительную часть площадки.
Отдельную проблему представляют системы управления зданием. Именно через них контролируются температура, вентиляция, электроснабжение, резервные генераторы, пожарная безопасность и многие другие процессы. Почти 90% таких систем продолжают использовать устаревшие протоколы связи без встроенной аутентификации и шифрования, а 40% работают на устаревших версиях встроенного программного обеспечения. По оценке авторов исследования, если злоумышленник проникнет в такую систему, это способно привести к отключению дата-центра без единой атаки на серверы.
Не лучше выглядит ситуация и с промышленными системами управления. Более 80% таких устройств, а также систем мониторинга электропитания и многих устройств Интернета вещей продолжают обмениваться данными по устаревшим протоколам MODBUS и BACnet, которые передают информацию открытым текстом и практически не предусматривают встроенных механизмов защиты. Кроме того, почти четверть устройств Интернета вещей содержат известные уязвимости, которые уже можно эксплуатировать готовыми способами.
В качестве примера актуальной угрозы специалисты приводят атаку группировки Killnet на французский дата-центр STOR весной 2026 года. По данным компании Vecert, злоумышленники заявили, что получили доступ примерно к 120 тысячам источников бесперебойного питания в шести тысячах сетей, что могло затронуть энергетическую инфраструктуру сразу нескольких стран.
Авторы исследования считают, что традиционного подхода к защите периметра уже недостаточно. Владельцам дата-центров рекомендуют постоянно отслеживать внутренние пути возможного распространения атаки, жестко разделять корпоративные и инженерные сети по принципу нулевого доверия, своевременно обновлять встроенное программное обеспечение оборудования и контролировать любые попытки перемещения злоумышленника между внутренними сегментами сети.
