Иранские хакеры и ИИ: уязвимость систем водоснабжения США
Иранские хакеры атаковали системы водоснабжения 12 штатов
Летом 2024 года иранские хакеры провели кибератаки на системы водоснабжения в 12 штатах США. Эти инциденты выявили уязвимость американской критической инфраструктуры перед иностранными противниками. Масштабная атака на водные объекты могла бы вызвать кризис общественного здравоохранения, затронув всё население страны.
Искусственный интеллект ускоряет кибератаки на водные системы
Современные модели искусственного интеллекта, такие как Claude Mythos от Anthropic, способны находить тысячи уязвимостей нулевого дня в критически важных программных системах. Аналогичные возможности демонстрируют системы, разработанные в Китае. ИИ позволяет планировать, тестировать и выполнять атаки за считанные секунды. Около 80% систем водоснабжения США не соблюдают базовые правила кибергигиены. Крупные и средние системы водоснабжения, обслуживающие большую часть населения, не используют передовые кибербезопасные технологии, применяемые в авиации, финансовом секторе или атомной энергетике. Агентство по охране окружающей среды (EPA) не имеет достаточных полномочий для введения строгих требований по кибербезопасности для водоканалов. Попытка EPA в 2023 году усилить киберзащиту через меморандум встретила сопротивление и была отозвана. Около 45 000 систем водоснабжения обслуживают менее 3 300 человек каждая. Из-за малых размеров они часто не подпадают под регулирование EPA и не имеют достаточного финансирования, персонала и экспертизы для обеспечения кибербезопасности.
Атаки касаются всех американцев и критической инфраструктуры
Кибератаки на системы водоснабжения представляют угрозу национальной безопасности и экономике США. Разведка США в Ежегодной оценке угроз 2026 года отмечает, что киберпреступники из Китая, России, Ирана и Северной Кореи, а также группы, занимающиеся программами-вымогателями, создают критические угрозы для сетей и инфраструктуры США. Китайская группа Volt Typhoon ранее продемонстрировала глубокое проникновение в критическую инфраструктуру США, включая системы водоснабжения. Эти системы остаются уязвимыми из-за отсутствия внедрения таких мер, как архитектура нулевого доверия (zero-trust architecture).
Необходимо внедрить архитектуру нулевого доверия и формальные методы верификации кода
Для защиты систем водоснабжения предлагается пятиэтапная федеральная программа. Необходимо внедрить архитектуру нулевого доверия, которая разрешает доступ только аутентифицированным пользователям и сегментирует сети. Это предотвратит распространение атаки по всей системе. Также следует использовать формальные методы для устранения уязвимостей в программном обеспечении. К ним относятся языки программирования с безопасной памятью и математические доказательства корректности работы ПО. Инструменты искусственного интеллекта, такие как разработанные Google и CrowdStrike, могут помочь в поиске и исправлении уязвимостей. Крупные производители промышленного ПО, включая Siemens, Schneider и Rockwell Automation, должны разрабатывать более безопасный код. Конгресс должен обязать крупные системы водоснабжения внедрить архитектуру нулевого доверия и инструменты для исправления кода. Необходимо предоставить налоговые льготы для покрытия расходов на киберзащиту. Федеральное правительство должно оказывать техническую и финансовую поддержку средним системам водоснабжения для внедрения этих мер. Малые системы водоснабжения, обслуживающие менее 3 300 человек, нуждаются в безопасных системах удаленного доступа или персонале для ручного управления. Предлагается создать добровольный корпус кибербезопасности по аналогии с Национальной гвардией. Необходимо сформировать группу специалистов по искусственному интеллекту для разработки и внедрения программ кибербезопасности.
Источник: CyberScoop