Иран выключил британскую электростанцию. Или нет.В выходные по СМИ разошлась красивая история: иранские хакеры впервые в истории успешно атаковали британскую энергетику и на четыре дня выключили электростанцию.
Звучит почти как новый Stuxnet. Я полез искать технические детали — и обнаружил, что технических деталей нет вообще.
История начинается с
The Telegraph. Заголовок максимально определённый:
Iranian hackers shut down UK power plant.
А дальше текст становится заметно осторожнее:
it is thought,
it is believed,
The Telegraph understands. Название станции неизвестно. Оператор неизвестен. Место неизвестно. Группа неизвестна. Способ проникновения неизвестен. Какие системы были скомпрометированы — неизвестно. Каким образом кибератака привела к остановке генерации — тоже неизвестно.
Что
подтверждает британское правительство?
Вот практически всё:
“This story refers to an incident impacting a small-scale energy generator.”
И ещё: угрозы для британской энергосистемы не было.
Обратите внимание на дистанцию между этим и заголовком «Иран выключил британскую электростанцию».
BBC пишет уже аккуратнее: небольшой генератор действительно был остановлен во время кибератаки, но сведения о том, что это сделали связанные с Ираном хакеры и что простой продолжался четыре дня, прямо относит к сообщению Telegraph. Ни правительство, ни NCSC детали объекта не раскрывают.
Guardian делает примерно то же самое. Более того, сообщает любопытную деталь: NCSC, насколько известно газете,
не получал сообщений об остановках от регулируемых операторов электростанций. То есть объект, судя по всему, настолько мал, что находится ниже соответствующего регуляторного порога.
Сегодня Financial Times добавила мяса: предположительно речь идёт о небольшой газовой пиковой станции примерно на
15 МВт. Такие станции включают во время высокого спроса, они могут работать почти без персонала и широко используют автоматизированное управление и PLC.
В США действительно только что расследовали иранские атаки на промышленную инфраструктуру. Там хакеры находили доступные из интернета PLC, использовали штатные инженерные программы, меняли их логику и в некоторых случаях вмешивались в аварийные защиты.
Поэтому можно нарисовать прекрасную реконструкцию: нашли наружу торчащий контроллер британской станции, залезли в него, переписали программу и остановили генератор.
Проблема одна:
мы понятия не имеем, произошло ли в Британии хоть что-нибудь из этого.Неизвестно даже, атаковали ли OT.
Это мог быть PLC. Могла быть SCADA. Мог быть удалённый доступ. Могла быть обычная корпоративная сеть, после компрометации которой оператор сам остановил объект из предосторожности.
Мы даже не знаем, означает ли «станция была отключена четыре дня», что хакеры четыре дня не давали ей работать, или инженеры четыре дня занимались проверкой систем прежде чем разрешить безопасный перезапуск.
И с Ираном ровно та же проблема. Публичной атрибуции NCSC нет. Технических индикаторов нет. Названия группы нет. Есть источники Telegraph, общий фон и совпадение по времени с атаками на американскую инфраструктуру.
Факт: с небольшим британским генератором произошёл киберинцидент.
Заголовок: «Иран выключил британскую электростанцию».
Последнее вполне может в итоге оказаться правдой.
Но пока между первым и последним пунктом отсутствует почти весь самый интересный технический материал.
Что, впрочем, никогда не мешало хорошему заголовку опередить расследование.
@gostev_future