
Кибератака на холодильный завод
🇮🇱 Израиль: Кибератака привела к физическому уничтожению компрессоров на холодильном предприятии
В мае 2026 года на пищевом производстве в Израиле произошел инцидент, связанный с кибератакой на систему промышленного холода. По данным компании Profero, атаку осуществила иранская государственная группа Cyber Isnaad Front. Злоумышленники внедрили вредоносное ПО для удаленного доступа, замаскированное под обновление Microsoft, в сети предприятия. Инцидент выявил критическую уязвимость современных холодильных установок: для физического разрушения оборудования не требуется сложного вредоносного кода, достаточно знания термодинамики и прав администратора контроллера.
Специалисты по холодильному оборудованию были вызваны на объект из-за роста температур в холодильных камерах и морозильниках. Первоначально предполагался механический отказ, однако диагностика показала, что контроллеры промышленной холодильной установки были перепрограммированы. Злоумышленники изменили уставные значения (setpoints) и пределы безопасности, перевели моторизованные клапаны в ручной режим и зафиксировали их в открытом положении. Кроме того, были изменены учетные данные для входа в центральный контроллер, что заблокировало доступ персонала к системе управления.
Предприятие эксплуатировало две системы промышленного холода на хладагенте CO2 (углекислота). На старой установке злоумышленники ограничились изменением параметров: уставок, порогов защиты и лимитов тревожных сигналов. Восстановление работоспособности этой системы было относительно простым и завершилось в ту же ночь.
На новой системе атака носила более глубокий характер. Злоумышленники полностью стерли и сбросили конфигурацию контроллера. Были удалены маппинги цифровых и аналоговых входов (датчики температуры, передатчики давления), цифровых выходов (запуск компрессоров), аналоговых выходов (управление моторизованными клапанами и вентиляторами) и входов неисправностей. Восстановление заняло несколько дней: контроллер пришлось перепроектировать с нуля, сверяя каждую проводку в электрическом щите со схемой, идентифицируя её в программе и заново определяя в логике контроллера.
Физическое разрушение оборудования произошло из-за действий злоумышленников с моторизованными клапанами, которые удерживают давление газа в газовой скрубберной колонке (gas cooler) и ресивере. Клапаны были переведены в ручной режим и зафиксированы в открытом положении. В результате сработали предохранительные клапаны системы, выбросив CO2 в атмосферу, а три компрессора вышли из строя.
Эксперты Profero отмечают, что на самих контроллерах не запускалось традиционное вредоносное ПО (malware). Атакующим потребовались только доступ к изменению уставок, режимов работы клапанов и понимание физических процессов в системе. Разрушение было выполнено на родном языке оборудования. Блокировка доступа через смену паролей центрального контроллера была рассчитана на то, чтобы исключить возможность вмешательства персонала до завершения деструктивных действий.
Данный случай демонстрирует растущую угрозу кибербезопасности для объектов критической инфраструктуры, включая системы вентиляции и кондиционирования. Инженерам следует уделять особое внимание защите сетей управления (SCADA/PLC), сегментации сетей и резервному копированию конфигураций контроллеров, так как цифровая атака может привести к дорогостоящему физическому ущербу.