⚡Контрафакт и закладки в ПО: чем обернулся уход вендоров ч.2

🕵️ Закладки в общедоступном ПО: невидимая угроза

На Российском международном энергетическом форуме Светлана Лагутина, заместитель начальника аналитического центра «Газинформсервис», назвала внедрение закладок в общедоступное программное обеспечение одной из ключевых угроз для ТЭК наряду с DDoS-атаками, взломами SCADA-систем и использованием заражённых USB-носителей.

Суть угрозы: злоумышленники внедряют вредоносный код в популярные программы, библиотеки или обновления, которые свободно распространяются и используются на промышленных объектах. В условиях, когда официальные каналы поставки ПО от западных вендоров закрылись, предприятия всё чаще обращаются к альтернативным источникам — неофициальным репозиториям, пиратским дистрибутивам, «обходным» каналам. Каждый такой канал — потенциальная точка внедрения.

Показателен кейс группировки StaticTundra: в декабре 2025 года она атаковала более 30 объектов ветроэнергетики в Польше, используя уязвимости в прошивках контроллеров и сетевого оборудования. Исторически к этому классу угроз относятся и индустриальные черви вроде Industroyer/Crashoverride (атака на энергосистему Украины, 2016), и Trisis/Triton — вредонос, который внедрял бэкдор в прошивку контроллеров безопасности Triconex на объекте в Саудовской Аравии (2017).

📊 Кибератаки на энергетику: статистика

По данным «Лаборатории Касперского», рост кибератак на АСУ ТП в России за последние два года составил 160% — и это значительно превышает общемировой показатель. Positive Technologies в своём отчёте за 2024–2025 годы фиксирует: доля успешных атак с применением вредоносного ПО выросла с 56 до 83%, социальной инженерии — с 49 до 71%. В России главная киберугроза для промышленности — не шифровальщики (как в мире), а ВПО для удалённого управления (55%), которое позволяет установить полный контроль над инфраструктурой, в том числе над SCADA-серверами и АРМ инженеров.

Более четверти атак (28%) на российские промышленные предприятия в 2024–2025 годах совершили хактивисты. В 79% случаев атаки приводили к нарушению основной деятельности организации. Излюбленная цель кибершпионских группировок — энергетика и ТЭК.

🛡️ Что делать

Минимум, который сегодня обсуждают эксперты:

· Ужесточить входной контроль оборудования: визуального осмотра недостаточно, нужно нагрузочное тестирование компонентов в течение 24–48 часов перед вводом в эксплуатацию. · Проверять происхождение ПО: использовать только официальные источники, контролировать целостность дистрибутивов через хеш-суммы и цифровые подписи, не допускать установки софта из неофициальных каналов на рабочих станциях АСУ ТП. · Сегментировать сети: ключевая уязвимость промышленных предприятий — слабая сегментация между корпоративными и технологическими сетями. · Аттестовать оборудование: использовать ресурсы вроде attestation.rosseti.ru и требовать от поставщиков подтверждения подлинности комплектующих. · Планировать миграцию: составить план замещения устаревшего зарубежного оборудования на российские или китайские решения в горизонте 2–3 лет — пока износ западного парка не достиг критической массы.

Уход западных вендоров создал вакуум, который заполняется неравномерно. На одних участках — добросовестным импортозамещением, на других — контрафактом и серыми поставками. Чем дольше энергетика работает в этом переходном режиме, тем выше цена ошибки: сбой на объекте генерации или распределения — это не просто IT-инцидент, это риск отключения городов и предприятий.

#энергетика #кибербезопасность #контрафакт #импортозамещение #ТЭК #АСУТП #ПЛК #SCADA