Шифровальщик парализовал завод без доступа к АСУ ТП
💀 Шифровальщик парализовал завод без доступа к АСУ ТП
1140 инцидентов с шифровальщиками в промышленности за Q2 2026 — на 12% больше, чем в первом квартале. 747 пришлось на обрабатывающую промышленность, 117 — на инженерные фирмы и системных интеграторов. Данные собраны с сайтов утечек группировок и публичных раскрытий, реальный объём выше. По данным helpnetsecurity, Dragos не зафиксировала ни одного случая прямого воздействия на контроллеры.
Механика простая. Атакующие проникают через VPN-устройства, скомпрометированные учётные записи или средства удалённого доступа вроде AnyDesk. Цель — не ПЛК. Цель — ERP-система, сервер виртуализации, шлюз удалённого доступа. Без IT-инфраструктуры операторы теряют управление производством. Именно так в июне остановились два завода Mackay Sugar в Австралии. Связка «зашифровали бухгалтерию — встал конвейер» стала нормой.
Смена тактики заметна и в модели вымогательства. Группировки всё чаще отказываются от шифрования в пользу чистого похищения данных. Восстановил систему? Данные сотрудников, клиентов и поставщиков уже на сайте утечек. Шифрование — опция.
Отдельный вектор — социальная инженерия через Microsoft Teams. Злоумышленники звонят сотрудникам под видом IT-поддержки и уговаривают запустить Quick Assist с демонстрацией экрана. Некоторые регистрируют фишинговые домены, имитирующие внутренние правила именования жертвы, и собирают пароли вместе с кодами MFA.
Раньше защиту OT строили как периметр вокруг «железа». Сейчас разрыв производственной цепочки происходит этажом выше — и быстрее, чем обновляют IT-системы. У вашего SOC есть карта зависимостей между ERP, шлюзом удалённого доступа и конкретной производственной линией?
#ransomware #OT #Dragos
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.