Небольшая британская электростанция четыре дня не могла вырабатывать электричество после кибератаки, которую источники связывают с Ираном. Национального блэкаута не случилось, но инцидент оказался гораздо серьезнее обычной кражи данных. Злоумышленникам удалось нарушить работу реального энергетического объекта и заставить операторов несколько дней восстанавливать площадку. О происшествии первым сообщил The Telegraph, позднее основные детали подтвердили британские власти и другие СМИ.
Атака произошла в июле 2026 года. Название, владельца и расположение объекта власти Великобритании раскрывать отказались, сославшись на соображения безопасности. Министерство энергетической безопасности и углеродной нейтральности лишь подтвердило, что пострадал «небольшой энергетический генератор» и угрозы для энергосистемы страны не возникало. Национальный центр кибербезопасности NCSC участвовал в реагировании, а после инцидента власти собрали руководителей энергетических компаний на отдельный брифинг и разослали операторам рекомендации.
Financial Times выяснила больше. Речь идет примерно о 15-мегаваттной газовой пиковой электростанции. Такие генераторы включают на относительно короткое время, когда энергосистеме срочно требуется дополнительная мощность, например во время резкого роста потребления или падения выработки ветровых электростанций. Многие небольшие площадки работают практически без постоянного персонала, а оборудованием управляют программируемые логические контроллеры PLC и другие компоненты промышленной автоматизации.
Мощность около 15 МВт объясняет, почему четырехдневный простой остался незаметным для большинства британцев. Потеря такого генератора не способна серьезно повлиять на систему, мощность которой измеряется десятками гигаватт. Представитель британских властей назвал вклад пострадавшей площадки настолько небольшим, что потеря практически не отражается на общей генерации. Однако именно небольшой размер объекта делает происшествие интересным с точки зрения кибербезопасности. Атакующие выбрали не крупнейшую электростанцию с многоуровневой защитой, а небольшой удаленно управляемый энергетический объект.
Как именно хакеры проникли на британскую электростанцию, пока неизвестно. В открытом доступе нет названия производителя контроллеров, модели PLC, исходной точки проникновения, вредоносного ПО или индикаторов компрометации. Неясно даже, непосредственно ли атакующие остановили генерацию или сотрудники сами отключили оборудование после потери доверия к системе управления. Четыре дня могли потребоваться не только для восстановления компьютеров, но и для проверки конфигурации промышленного оборудования перед безопасным повторным запуском. Поэтому называть произошедшее доказанной атакой на турбину или систему управления генератором пока рано. Британское правительство также публично не возложило ответственность на конкретную группировку.
Связь с Ираном появилась прежде всего в сообщениях The Telegraph и источников внутри сектора безопасности. Инцидент произошел почти одновременно с большой серией атак на водоканалы в США, где Иран также оказался главным подозреваемым. К началу августа сообщения о попытках взлома поступили как минимум из 12 американских штатов. Федеральное бюро расследований при этом формулировало свои публичные заявления осторожнее и официально называло атакующих просто «злоумышленниками», не закрепляя атрибуцию за Ираном.
Американская кампания хорошо показывает, насколько простой может оказаться атака на промышленное оборудование. ФБР сообщило, что злоумышленники находили подключенные напрямую к интернету контроллеры Rockwell Automation Allen-Bradley MicroLogix 1100 и 1400. После удаленного доступа атакующие меняли IP-адреса и пароли устройств, из-за чего персонал терял возможность контролировать оборудование. В некоторых случаях исследователи обнаружили изменения файлов проектов и ladder logic, то есть программ, которые определяют работу PLC. Среди реальных последствий ФБР назвало потерю давления и затопления на отдельных объектах. Некоторым предприятиям пришлось переходить на ручное управление.
Среди наиболее известных иранских групп, работающих по промышленным системам, находится CyberAv3ngers. Американские спецслужбы связывают группировку с Корпусом стражей исламской революции. В 2023 году CyberAv3ngers массово искала доступные из интернета контроллеры Unitronics, установленные на водных, энергетических, пищевых и медицинских объектах. Во многих случаях для проникновения хватало заводских паролей. Позднее американские и британские специалисты обнаружили более опасные приемы, включая замену ladder logic, изменение портов и конфигурации контроллеров.
Источники Financial Times считают, что за июльскими атаками на американские водоканалы могла стоять именно CyberAv3ngers. Публичных технических доказательств, позволяющих уверенно приписать той же группировке британскую электростанцию, пока нет. Поэтому утверждение о «тех же хакерах» остается версией источников, а не завершенной технической атрибуцией.
Британские спецслужбы готовились к подобному сценарию заранее. На фоне конфликта на Ближнем Востоке NCSC предупреждал организации, что иранские государственные и связанные с Ираном группировки сохраняют возможности для кибератак. Центр отдельно рекомендовал владельцам инфраструктуры проверить внешнюю поверхность атаки, усилить мониторинг и пересмотреть защиту промышленных систем ICS.
Особенно показательно, что атака произошла во время пересмотра британских правил защиты энергетики. Сейчас под наиболее жесткие требования NIS в сфере генерации в основном подпадают значительно более крупные операторы, для части генераторов используется порог 2 ГВт совокупной мощности. Правительство уже признало, что старые критерии плохо соответствуют распределенной и сильно цифровизированной энергосистеме, где множество небольших объектов связаны сетями и системами удаленного управления. В опубликованном 5 августа документе власти прямо указывают на риски, которые создают небольшие распределенные операторы, и готовят базовые требования по киберустойчивости для более широкого круга энергетических компаний.
Поэтому главный результат атаки измеряется не потерянными мегаваттами. Неизвестный небольшой генератор выпал из британской энергосистемы без заметных последствий, но злоумышленники продемонстрировали возможность превратить удаленный доступ к промышленной автоматике в многодневный физический простой. Если дальнейшее расследование подтвердит связь с Ираном и вмешательство непосредственно в OT-системы электростанции, июльский инцидент станет одним из наиболее заметных примеров перехода иранских группировок от взлома и демонстративной компрометации промышленных контроллеров к реальному нарушению генерации электроэнергии.