В Соединённых Штатах произошло значительное снижение количества автоматических систем контроля топливных запасов, открытых для прямого доступа из интернета. В период с марта по июнь число выявляемых IP-адресов таких устройств уменьшилось более чем на 55%. На мировом уровне это снижение достигло 49%, причём наибольший спад наблюдался именно в американском регионе. Этот перелом совпал по времени с официальными предупреждениями о попытках атак на топливную инфраструктуру, которые исследователи связывали с деятельностью иранских кибергруппировок.
Системы автоматического мониторинга резервуаров (АМР) функционируют на заправочных станциях и прочих объектах, где хранятся значительные объёмы топлива. Компактное вычислительное устройство обрабатывает информацию от датчиков, осуществляет мониторинг уровня горючего, температурных показателей, наличия посторонней жидкости и утечек, а также может управлять сигнализацией и оборудованием для улавливания паров. АМР требуются не только на автозаправочных станциях. Подобные системы развёрнуты в аэропортах, медицинских учреждениях, военных объектах, энергетических комплексах, вычислительных центрах и иных местах с резервными энергосистемами и собственным запасом горючего.
Незащищённый доступ к АМР из глобальной сети создаёт риски, выходящие далеко за рамки утечки информации. Во время проверок, проведённых в 2024 году на оборудовании шести производителей, специалисты идентифицировали 10 неизвестных ранее изъянов в безопасности, а в 2025 году обнаружили ещё пять. Всего было выявлено пять уязвимостей повышенной серьёзности и десять критического уровня. Экспериментальные тесты продемонстрировали возможность физического повреждения: исследователи принудили реле срабатывать с недопустимой частотой, что привело к его выходу из строя. При успешном взломе злоумышленник способен фальсифицировать показания уровня резервуара, отключать сигналы оповещения и воздействовать на подключённое оборудование.
Первые симптомы масштабной волны атак проявились в весеннем сезоне 2026 года. 14 апреля профессиональная организация Energy Marketers of America информировала об интенсивных атаках на АМР в штате Теннесси и ряде других штатов. Основной мишенью называлась управляющие консоли, оставленные без надлежащей защиты и доступные из интернета. В качестве вероятных организаторов отраслевые специалисты указывали на хакерские группы иранского происхождения. К этому моменту представители топливной отрасли уже согласовывали меры защиты с американскими органами кибербезопасности и инфраструктуры, а также подразделением министерства энергетики. В конце апреля последовало дополнительное уведомление, а в мае появились сведения о вероятных иранских взломах в системы управления резервуарами, подключённые к сетям.
На волне предупреждений количество открытых устройств начало быстро сокращаться. С июня 2025 года по март 2026 года американские показатели демонстрировали стабильность: ежемесячное сканирование выявляло примерно 4300-5300 уникальных IPv4-адресов с доступным протоколом АМР. Среднегодовой показатель за 2025 год равнялся 4815 адресам. В апреле произошло сокращение на 27,6% до 3850. В мае последовало дополнительное уменьшение на 31,8% до 2624, а в июне осталось 2354 адреса. По сравнению с мартовским максимумом американская выборка уменьшилась на 56%. За границами США снижение оказалось значительно менее выраженным, примерно на 26%.
В расчётах использовались уникальные IPv4-адреса, выявленные ежемесячно с июня 2025-го по июнь 2026 года. Сканирование проверяло аутентичные ответы протокола АМР, а не просто признаки открытого сервиса. Известные ловушки для исследователей старались исключать. Основной акцент делался на TCP-порты 10001 и 8001, где чаще всего обнаруживались нужные устройства. Информацию о владельцах удалось установить примерно для 45% адресов по всему миру и для 36% на территории США, поэтому распределение по организациям охватывает только часть выборки.
Порт 10001 закрепился за АМР в результате технического решения, принятого давно. Команды большинства современных систем восходят к последовательному протоколу RS-232 консолей Veeder-Root TLS-300 и TLS-350. Когда оборудование подключили к компьютерным сетям, последовательный интерфейс переводили в TCP с использованием адаптеров, включая устройства Lantronix. По умолчанию такие адаптеры прослушивали порт 10001. Это историческое значение сохранилось через несколько поколений оборудования и по-прежнему применяется на объектах, где системы топливного мониторинга интегрированы с критичной инфраструктурой.
Одного только сокращения IP-адресов недостаточно, чтобы утверждать об отключении оборудования от открытой сети. Множество АМР используют подключения у провайдеров малого бизнеса и прочие сети с переменными адресами. Провайдер может назначить устройству иной IP, и при сравнении двух периодов предыдущий адрес исчезнет из выборки, хотя система продолжит функционировать без изменений. Сходный эффект возникает из-за флуктуаций результатов интернет-сканирования.
Оценить влияние этих факторов помог анализ порта 8001. На 10001 приходилось примерно 84% найденных АМР, в то время как 8001 обслуживал намного меньшую и относительно постоянную группу. Оба порта анализировались одной системой в одинаковые периоды и в сопоставимых сетевых средах. При массовом переназначении адресов или технических сбоях результаты должны были бы снижаться одновременно.
Результаты расходились существенно. С января по июнь количество американских адресов на 10001 упало с 4214 до 1466, то есть на 65%. Порт 8001 остался практически без изменений: 885 адресов в январе и 849 в июне, падение только на 4%. Это несовпадение свидетельствует, что основную часть исчезнувших систем действительно перестали выставлять в сеть через 10001, а не просто переиндексировали провайдеры.
Стабильная выборка на 8001 позволила приблизительно оценить обычный процесс смены адресов. Около 20% январских IP из группы 8001 к июню исчезли, хотя общее число устройств почти не изменилось. Если применить ту же долю к 10001, примерно 870 из 3127 исчезнувших адресов объясняются обычной сменой IP. Остаётся около 2260 адресов, почти три четверти сокращения, которые с высокой долей вероятности соответствуют реальному закрытию внешнего доступа. Этот расчёт остаётся приблизительным, так как предполагает одинаковую интенсивность смены адресов в обеих категориях.
Исследователи дополнительно проверили, не перенесли ли администраторы АМР сервисы на альтернативные порты. Из 3127 адресов, исчезнувших с 10001 между январём и июнем, только 13 появились на иных отслеживаемых портах. Процент составил 0,4%. Массовое переименование портов поэтому не объясняет наблюдаемое снижение.
Тенденция держится уже более одного квартала. На протяжении десяти месяцев американская выборка оставалась в относительно узком диапазоне, после чего наступили три месяца подряд с показателями ниже годового минимума 2025 года. К июню спад продолжался. По хронологии перелом совпал с апрельскими рекомендациями отрасли и начался раньше широкого общественного обсуждения атак. Совокупность свидетельств позволяет связать снижение с действиями операторов, которые начали ограничивать внешний доступ после официальных предупреждений. Точно установить вклад каждой организации по имеющимся данным не представляется возможным.
Однако закрытие интернет-порта не означает полное устранение угрозы. Если консоль переместили за VPN, NAT или корпоративный фильтр, наружное сканирование перестанет её видеть. Этот подход существенно сужает поверхность атаки и соответствует стандартным практикам защиты, но уязвимое ПО продолжает работать. Хакер, проникший во внутреннюю сеть, способен добраться до АМР путём бокового перемещения по системам. Для промышленных сетей этот метод остаётся одним из главных векторов развития компрометации после первичного вторжения.
Угроза сохранилась и касательно порта 8001. В июне американское сканирование продолжало обнаруживать свыше 800 доступных адресов, почти столько же, сколько в начале года. Основное сокращение произошло на 10001, поэтому предупреждения и последующие действия по защите неравномерно повлияли на разные группы оборудования. Использование иного номера порта само по себе АМР не защищает.
Отдельную категорию образуют более новые системы с веб-интерфейсом через HTTP или HTTPS. Среди них встречаются консоли с неизменёнными заводскими учётными данными. Для этой категории проверяли уже не только открытость, но и присутствие известных уязвимостей. За 13 месяцев сканирование выявило 2644 уникальных IP-адреса с подтверждённо уязвимыми веб-консолями. В расчёт включались все порты, на которых реагировали уязвимые узлы.
Американская часть выборки веб-интерфейсов повторила весеннее снижение, но менее резко. Примерно десять месяцев количество уязвимых адресов колебалось около 448 ежемесячно. В апреле показатель упал до 259, в мае до 235, а в июне возрос до 320. Даже при июньском подъёме число оставалось ниже минимума предыдущего года.
Для веб-интерфейсов снижение распределилось по портам намного более равномерно. В январе в США насчитывалось 522 уязвимых адреса, из них около 455 использовали 10001. К июню на 10001 осталось 272 адреса, на 40% меньше. Остальные веб-порты вместе сократились с 91 до 56 адресов, или на 38%. В отличие от первой выборки с протоколом АМР, тут снижение распределилось по нескольким портам.
Массового переноса веб-интерфейсов на иные порты исследование не выявило. Только около 7% американских уязвимых адресов за весь период хотя бы раз появлялись на разных портах. Среди систем, исчезнувших с 10001, практически отсутствовали узлы, впоследствии стабильно обнаруживаемые на ином номере.
Июньский рост с 235 до 320 уязвимых веб-консолей также не указывает на появление крупной новой партии устройств. Из 320 июньских адресов только 12 ни разу не встречались за предыдущий год. Большинство остальных уже попадало в выборку, затем исчезало на месяц-два и вновь появлялось. Из-за динамической адресации даже 12 новых адресов не обязательно соответствуют 12 новым АМР.
Анализ веб-интерфейсов имеет дополнительное ограничение. В исходную выборку входят только подтверждённо уязвимые узлы, поэтому отсутствует контрольная группа, сопоставимая с портом 8001 из первого этапа исследований. Для проверки пришлось опираться на годовые тренды и переходы между портами. Поэтому динамика веб-интерфейсов подтверждает общую картину менее убедительно, а июньский подъём скорее связан с повторным выявлением ранее известных устройств, чем с восстановлением к прежним уровням.
Несмотря на значительное сокращение, проблема не была разрешена. За защитными экранами остаются системы с невыправленными изъянами, порт 8001 практически не пострадал от весеннего спада, а в июне в США по-прежнему функционировали сотни подтверждённо уязвимых веб-консолей. На планетарном масштабе тысячи АМР остаются открытыми для сетевого доступа или содержат уже раскрытые уязвимости. Базовая рекомендация для владельцев оборудования не изменяется годами: системы мониторинга топливных резервуаров не должны реагировать на запросы из открытой сети вне зависимости от выбранного порта и протокола.
