В США резко сократилось число автоматических систем контроля топливных резервуаров, доступных напрямую из интернета. С марта по июнь количество обнаруживаемых IP-адресов с такими устройствами снизилось более чем на 55%. По всему миру сокращение достигло 49%, причём основная часть пришлась именно на США. Перелом совпал по времени с предупреждениями об атаках на топливную инфраструктуру, которые связывали с Ираном.
Автоматические системы контроля резервуаров, или ATG от Automatic Tank Gauge, работают на АЗС и других объектах с большими запасами топлива. Небольшой компьютер получает данные от датчиков, следит за объёмом топлива, температурой, наличием воды и утечками, а в некоторых конфигурациях управляет сигнализацией и оборудованием для отвода паров. ATG нужны не только заправкам. Системы устанавливают в аэропортах, больницах, на военных объектах, электростанциях, в дата-центрах и на других площадках с резервными генераторами и собственными запасами горючего.
Прямой доступ к ATG из интернета создаёт опасность уже за пределами обычной кражи данных. В 2024 году при проверке шести систем пяти производителей исследователи обнаружили 10 ранее неизвестных уязвимостей, а в 2025 году нашли ещё пять. В общей сложности пять ошибок получили высокий уровень опасности, десять признали критическими. Лабораторные испытания показали и возможность физического ущерба: специалисты заставили подключённое реле переключаться намного чаще допустимого под нагрузкой, после чего реле перегорело. При успешном проникновении атакующий также способен подменять показания резервуара, отключать тревожные сигналы и воздействовать на подключённое оборудование.
Первые признаки новой волны атак появились весной 2026 года. 14 апреля американская отраслевая организация Energy Marketers of America предупредила об активных атаках на ATG в Теннесси и других штатах. Главной целью называли консоли, оставленные доступными из интернета без достаточной защиты. Среди возможных организаторов участники отрасли называли группы, связанные с Ираном. К тому моменту представители топливного бизнеса уже координировали ответ с Управлением кибербезопасности и безопасности инфраструктуры США CISA и подразделением Министерства энергетики CESER. В конце апреля последовало ещё одно предупреждение, а в мае появились сообщения о предполагаемых иранских проникновениях в подключённые к сети системы контроля резервуаров.
На фоне предупреждений количество открытых систем начало быстро падать. С июня 2025 года по март 2026 года американские показатели почти не менялись: ежемесячно сканирование находило примерно от 4300 до 5300 уникальных IPv4-адресов с доступным протоколом ATG. Среднее значение за 2025 год составляло 4815 адресов. В апреле число снизилось сразу на 27,6%, до 3850. В мае последовало сокращение ещё на 31,8%, до 2624, а в июне осталось 2354 адреса. По сравнению с мартовским максимумом американская выборка уменьшилась на 56%. За пределами США снижение оказалось заметно слабее, около 26%.
Для подсчёта использовали уникальные IPv4-адреса, обнаруженные за каждый месяц с июня 2025-го по июнь 2026 года. Сканирование проверяло настоящие ответы протокола ATG, а не просто сетевые признаки открытого сервиса. Известные ловушки для исследователей, или ханипоты, старались исключать. Основное внимание уделили TCP-портам 10001 и 8001, где чаще всего отвечали устройства нужного типа. Данные о владельцах удалось установить примерно для 45% адресов в мире и для 36% в США, поэтому распределение по конкретным организациям охватывает лишь часть выборки.
Порт 10001 закрепился за ATG из-за технического решения, принятого много лет назад. Команды многих современных систем восходят к последовательному протоколу RS-232 консолей Veeder-Root TLS-300 и TLS-350. Когда оборудование начали подключать к компьютерным сетям, последовательный интерфейс переводили в TCP при помощи адаптеров, в том числе устройств Lantronix. Заводской порт прослушивания у таких адаптеров часто имел номер 10001. Старое значение по умолчанию пережило несколько поколений оборудования и до сих пор используется на объектах, где системы контроля топлива связаны с критической инфраструктурой.
Одного падения числа IP-адресов недостаточно, чтобы говорить о реальном отключении оборудования от открытого интернета. Многие ATG работают через подключения для небольших компаний и другие сети с динамическими адресами. Провайдер может выдать устройству новый IP, и при сравнении двух месяцев прежний адрес исчезнет из выборки, хотя сама система продолжит работать без изменений. Похожий эффект возникает из-за колебаний результатов интернет-сканирования.
Проверить влияние таких факторов помог порт 8001. На порт 10001 приходилось около 84% найденных ATG, тогда как порт 8001 обслуживал гораздо меньшую и довольно стабильную группу устройств. Оба порта сканировали одной инфраструктурой, в одни месяцы и в сетях сопоставимого типа. При массовой смене IP-адресов или проблемах со сканированием показатели должны были бы падать одновременно.
Результаты разошлись очень сильно. С января по июнь количество американских адресов на порту 10001 сократилось с 4214 до 1466, то есть на 65%. Порт 8001 почти не изменился: 885 адресов в январе и 849 в июне, снижение всего на 4%. Разница указывает, что основную массу исчезнувших систем действительно перестали выставлять в интернет через порт 10001, а не просто перенумеровали провайдеры.
Стабильная выборка на порту 8001 позволила приблизительно оценить обычную смену адресов. Около 20% январских IP из группы 8001 к июню исчезли, хотя общее число устройств почти не поменялось. Если перенести ту же долю на порт 10001, примерно 870 из 3127 исчезнувших адресов можно объяснить обычной сменой IP. Остаётся около 2260 адресов, почти три четверти сокращения, которые с высокой вероятностью соответствуют реальному закрытию внешнего доступа. Расчёт остаётся оценочным, поскольку предполагает одинаковую скорость смены адресов в обеих группах.
Исследователи отдельно проверили, не перенесли ли владельцы ATG сервисы на другие порты. Из 3127 адресов, исчезнувших с порта 10001 между январём и июнем, только 13 появились на других отслеживаемых портах. Доля составила 0,4%. Массовая смена номера порта поэтому тоже не объясняет падение.
Изменение удерживается уже несколько месяцев. В течение десяти месяцев американская выборка оставалась в сравнительно узком диапазоне, после чего последовали три месяца подряд с падением ниже всего диапазона 2025 года. К июню снижение продолжалось. По времени перелом совпал с апрельскими отраслевыми предупреждениями и начался раньше, чем атаки получили широкую публичную огласку. Совокупность данных позволяет связать сокращение с действиями операторов, которые начали закрывать внешний доступ после предупреждений. Точно определить вклад каждой организации по имеющимся измерениям нельзя.
Закрытый интернет-порт при этом не означает, что уязвимость исчезла. Если консоль перенесли за VPN, NAT-шлюз или межсетевой экран оператора связи, внешнее сканирование перестанет видеть устройство. Такой способ заметно уменьшает площадь атаки и соответствует рекомендациям по защите, но уязвимое программное обеспечение продолжает работать. Злоумышленник, уже проникший во внутреннюю сеть, способен добраться до ATG через боковое перемещение между системами. Для промышленных сетей такой путь остаётся одним из основных способов развития атаки после первоначального проникновения.
Проблема сохранилась и на порту 8001. В июне американское сканирование по-прежнему находило более 800 доступных адресов, почти столько же, сколько в начале года. Основное сокращение пришлось на 10001, поэтому предупреждения и последующие меры защиты явно затронули разные группы оборудования неравномерно. Использование другого номера порта само по себе ATG не защищает.
Отдельную группу составляют более современные системы с веб-интерфейсом по HTTP или HTTPS. Среди них встречаются консоли, где сохранились заводские учётные данные. Для этой выборки проверяли уже не просто доступность устройства из интернета, а наличие известных уязвимостей. За 13 месяцев сканирование обнаружило 2644 уникальных IP-адреса с подтверждённо уязвимыми веб-консолями. В подсчёт включали все порты, на которых отвечал уязвимый узел.
Американская часть выборки веб-консолей повторила весеннее снижение, хотя менее резко. Примерно десять месяцев количество подтверждённо уязвимых адресов держалось около 448 в месяц. В апреле показатель упал до 259, в мае до 235, а в июне поднялся до 320. Даже после июньского роста число оставалось ниже минимального уровня предыдущего года.
Для веб-консолей снижение распределилось по портам гораздо равномернее. В январе в США насчитывалось 522 подтверждённо уязвимых адреса, из которых около 455 использовали порт 10001. К июню на 10001 осталось 272 адреса, на 40% меньше. Остальные веб-порты вместе сократились с 91 до 56 адресов, или на 38%. В отличие от первой выборки с протоколом ATG, здесь падение не ограничилось почти одним портом.
Массового переноса веб-консолей на другие порты исследование тоже не обнаружило. Лишь около 7% американских уязвимых адресов за весь период хотя бы раз появлялись более чем на одном порту. Среди систем, исчезнувших с 10001, почти не было узлов, которые затем постоянно обнаруживались на другом номере.
Июньский рост с 235 до 320 уязвимых веб-консолей также не указывает на появление большой новой группы устройств. Из 320 июньских адресов только 12 ни разу не встречались за предыдущий год. Большинство остальных уже попадало в сканирование, затем на месяц или два исчезало и возвращалось. Из-за динамической выдачи IP даже 12 новых адресов не обязательно соответствуют 12 новым ATG.
У анализа веб-консолей есть дополнительное ограничение. В выборку изначально попадают только подтверждённо уязвимые узлы, поэтому у исследователей нет стабильной контрольной группы, сопоставимой с портом 8001 в первой части наблюдений. Для проверки пришлось опираться на годовой уровень показателей и отслеживать переходы между портами. Поэтому снижение среди веб-интерфейсов подтверждает общую картину слабее, а июньский рост скорее связан с повторным появлением уже известных устройств, чем с возвращением показателей к прежнему уровню.
Несмотря на резкое сокращение, проблема не исчезла. За межсетевыми экранами остаются системы с неисправленными уязвимостями, порт 8001 почти не затронуло весеннее снижение, а в июне в США всё ещё работали сотни подтверждённо уязвимых веб-консолей. В мировом масштабе тысячи ATG по-прежнему доступны извне или содержат известные уязвимости. Главная рекомендация для владельцев не меняется много лет: системы контроля топливных резервуаров не должны напрямую отвечать на запросы из открытого интернета независимо от выбранного порта и протокола.