Зависимость от указателей уровня топлива в США снизилась более чем вдвое за три месяца Каждый месяц в течение большей части года около 4800 интернет-адресов в США отвечали на запрос в протоколе, который говорят датчики топливного бака. В июне их было 2354. В апреле, мае и июне этот показатель упал, все три месяца находятся ниже минимума предыдущего года, и это снижение компенсируется проверками на изменение адресов и смену портов. Фигуры воздействия редко движутся таким образом и почти никогда так быстро. Интернет-обращение протокола ATG в США, май 2026 г. (слева) и июнь 2026 г. (справа) – Источник: BitSight. За этими адресами стоят автоматические датчики уровня топлива, компьютеры под заправочными станциями, которые отслеживают уровень топлива, температуру, влажность и утечки, а также могут управлять сигнализацией и вытяжками дыма. Те же самые устройства установлены под аэропортами, больницами, электростанциями, центрами обработки данных и военными базами, везде, где хранится топливо для резервного генератора. Тот, кто доберется до него, может изменить показания, отключить сигнализацию или повредить оборудование. Компания Bitsight, обнаружившая десять дефектов нулевого дня в шести датчиках от пяти поставщиков в 2024 году и еще пяти в 2025 году, прогоняла подключенное реле в лабораторных условиях до тех пор, пока оно не перегорело. 14 апреля организация Energy Marketers of America опубликовала срочную рекомендацию.

Злоумышленники поражали датчики резервуаров в Теннесси и по всей стране, основной целью были незащищенные консоли, и многие подозревали Иран. EMA и Ассоциация магазинов топлива и товаров повседневного спроса Теннесси уже координировали свои действия с CISA и офисом CESER Министерства энергетики. CNN сообщил о предполагаемых вторжениях, связанных с Ираном, 15 мая, через несколько недель после того, как предупреждение было распространено по отраслевым каналам. Падение началось в апреле. С июня 2025 года по март 2026 года их количество в США колебалось примерно от 4300 до 5300 в месяц, при среднем показателе в 2025 году 4815. Апрельский индекс упал на 27,6 процента до 3850. Мэй упал еще на 31,8 процента до 2624. Июнь закрылся на отметке 2354, или на 56 процентов ниже мартовского пика. Учитывается уникальный адрес IPv4, возвращающий действительный ответ протокола уровнемера в течение месяца, что не совпадает с устройством. Датчик на широкополосной линии принимает новый адрес всякий раз, когда провайдер выдает его, поэтому перемещающееся устройство выглядит в данных идентично тому, которое было отключено. За пределами США падение было более мягким: около 26 процентов в том же окне по сравнению с 56 процентами внутри него. Самый резкий спад пришелся на страну, которую в рекомендациях называют атакованной. Второй порт показывает, что это не шум сканера Такая ситуация может возникнуть только при смене адресов, а также при использовании сканера, охватывающего меньшую территорию в июне, чем в январе.

Набор данных отвечает на оба возражения с помощью элемента управления. Порт 10001 обеспечивает около 84 процентов того, что видит Bitsight, а порт 8001 охватывает меньшую часть населения в тех же сетях, к которым обращается тот же сканер за те же месяцы. Число адресов в США на порту 10001 выросло с 4214 в январе до 1466 в июне, что на 65 процентов меньше. Порт 8001 увеличился с 885 до 849, снизившись на 4 процента. Отток клиентов и тонкое сканирование отразятся на обоих. Опустел только один. Порт 8001 также указывает на отток клиентов. Его общее количество почти не изменилось за эти шесть месяцев, однако к июню около пятой его январских обращений исчезло. Если перенести эту цифру, около 870 отправлений через порт 10001 попадут в ту же категорию, в результате чего примерно 2260 адресов, почти три четверти, будут выглядеть как настоящие удаления. Эта цифра предполагает, что обе группы населения отходят с одинаковой скоростью, что в отчете названо приблизительным. 3127 адресов, присутствующих в январе и отсутствующих в июне, превосходят чистое падение с 4214 до 1466, и тринадцать из них появились в другом порту резервуаров. Порт 10001 является заводским значением по умолчанию. Объединение этих консолей в сеть означало соединение старой последовательной линии Veeder-Root с TCP, очень часто через адаптер Lantronix, который прослушивает 10001 «из коробки». Там доступен класс критически важного для безопасности оборудования, потому что один поставщик оборудования выбрал этот номер.

Капля удержалась Один месяц ничего не доказывает, потому что консоль или две отключаются, когда появляется рекомендация, и счетчик снова увеличивается, как только внимание перемещается в другое место. Это снижение наблюдается уже третий месяц ниже уровня предыдущего года и продолжает снижаться. Апрельский перерыв наступает во время консультативного цикла, перед широкой публичной отчетностью, и на фоне десятимесячного неизменного базового уровня он воспринимается как шаг вперед, а не дрейф. Bitsight не может назвать это доказательством. Модель соответствует тому, что операторы действуют в соответствии с рекомендациями, и кредит распространяется на CISA, правоохранительные органы США, отраслевые ассоциации, интеграторов и операторов, при этом ни один из них не выделяется. Компания утверждает, что агентства должны регулярно измерять степень снижения рисков и устранения последствий, чтобы можно было идентифицировать и повторить уведомления и участников, которые привели к этому результату. Сокращение такого размера на таком коротком пролете необычно. Что пропустило исправление Если вы возьмете одно из цифр, возьмем порт 8001. На поверхности протокола охват достиг одного порта и оставил другой там, где он был, и ничто в данных не указывает на то, что порт адресуется. Владелец консоли, использующей какой-либо другой порт, может предположить, что это делает их открытыми. Это не так. Ответ на сканирование и уязвимость — это два разных измерения.

Датчик, стоящий за VPN, шлюзом трансляции сетевых адресов или межсетевым экраном оператора связи, перестал отвечать (это рекомендуемое исправление), и он все еще включен и по-прежнему уязвим, если это одна из затронутых моделей. Злоумышленники достигают промышленных систем управления, в основном, перемещаясь внутри сети, и этот маршрут остается нетронутым. Новые датчики запускают свою консоль на веб-сервере, где используются учетные данные по умолчанию. Bitsight оставил только хосты, на которых присутствует дефект, обнаруженный в его более ранних исследованиях, поэтому каждый адрес в этом наборе подтвержден уязвимым, а не просто видимым, и этот набор представляет собой подмножество веб-датчиков, а не все из них. В США этот показатель держался на уровне 448 в месяц в течение десяти месяцев, упал до 259 в апреле и 235 в мае, а затем вернулся к 320 в июне, что все еще ниже минимального уровня предыдущего года. Двенадцать из этих 320 были новыми, а большинство остальных — это устройства, которые выпали из поля зрения и вернулись. В сериале нет плоской группы сравнения, которая могла бы его закрепить, и адреса меняются. CISA и семь других федеральных агентств 2 июня опубликовали совместный информационный бюллетень по усилению защиты этих систем, в котором описаны тактики, используемые против консолей, факторы риска и меры по смягчению последствий. В его заголовке указана установка надежных паролей и отключение устройств от Интернета, и Bitsight указывает на это читателям.

Дата имеет значение, поскольку информационный бюллетень появился после того, как большая часть спада уже произошла. Bitsight считает, что ATG не имеет права отвечать на запросы открытого Интернета по любому порту или протоколу. В июне порт 8001 содержал 849 адресов, что примерно соответствует уровню января. При этом примерно 2260 адресов навсегда покинули порт 10001 в период с января по июнь. Именно их стоит изучить, потому что кто-то подсказал правообладателям правильную вещь, и упорная проблема потеряла большую часть своей массы в течение квартала. Скачать: Полное руководство по управлению сетевыми операциями.