Взлом карусели в Санкт-Петербурге¶
Взлом карусели — инцидент, произошедший 27 января 2018 года в Санкт-Петербурге, когда неизвестные хакеры получили удалённый доступ к системам управления аттракционом «Кругозор» в детском парке «Дивный остров» и заставили карусель вращаться с аномально высокой скоростью. Инцидент стал одним из первых широко освещённых случаев кибератаки на объект детской инфраструктуры развлекательного назначения в России.
¶Ход событий
27 января 2018 года посетители детского парка «Дивный остров» на Крестовском острове в Санкт-Петербурге заметили, что карусель «Кругозор» начала вращаться с резко возросшей скоростью, не реагируя на команды оператора. На аттракционе в тот момент находились дети. Персонал парка не смог остановить карусель штатными средствами, после чего было принято решение эвакуировать посетителей с территории. Пострадавших в результате инцидента не было.
По данным следствия, злоумышленники получили доступ к промышленной системе управления аттракционом через интернет. Карусель управлялась программируемым логическим контроллером (ПЛК), подключённым к сети без надлежащей защиты. Хакеры использовали уязвимость удалённого доступа и перехватили управление приводом, увеличив частоту вращения.
¶Расследование
Расследование инцидента было поручено следственному управлению СКР по Санкт-Петербургу. Возбуждено было уголовное дело по статье 272 УК РФ («Неправомерный доступ к компьютерной информации»). Следствие квалифицировало происшедшее как хулиганство с использованием информационно-технологических средств.
По официальной версии следствия, взлом был совершён из-за рубежа. В ходе расследования были изучены логи сетевого оборудования и контроллера аттракциона. Эксперты установили, что система управления не имела средств аутентификации удалённых пользователей и была подключена к интернету напрямую, без файрвола.
Личности злоумышленников к моменту публикации основных материалов дела установлены не были. Следствие рассматривало несколько версий, в том числе заказной характер атаки, направленной на дискредитацию управляющей компании парка, а также хулиганский мотив.
¶Техническая сторона инцидента
Аттракцион «Кругозор» представлял собой карусель с дистанционным управлением, оснащённую промышленным контроллером. Подобные ПЛК традиционно проектируются для работы в закрытых промышленных сетях и не рассчитаны на прямое подключение к интернету. В данном случае, по данным следствия, оператор парка использовал решение, позволявшее управлять каруселю удалённо через веб-интерфейс.
Ключевой уязвимостью стало отсутствие многофакторной аутентификации и использование заводских настроек контроллера по умолчанию. Хакеры смогли подобрать или перехватить учётные данные оператора и отправить команду на увеличение скорости вращения.
¶Реакция и последствия
Инцидент получил широкое освещение в российских и зарубежных СМИ. Эксперты в области информационной безопасности неоднократно указывали на системную проблему: тысячи промышленных контроллеров в России и мире работают с заводскими настройками и подключены к сетям без надлежащей защиты. Случай в «Дивном острове» стал иллюстрацией рисков, связанных с распространением интернет-управляемых аттракционов.
После инцидента управляющая компания парка заявила о проведении аудита всех аттракционов и усилении мер безопасности. По данным СМИ, часть оборудования была отключена от интернета до завершения проверки.
¶Значение
Инцидент с каруселью «Кругозор» стал одним из немногих задокументированных случаев успешной кибератаки на объект детской инфраструктуры в России. Он привлёк внимание регуляторов к вопросам безопасности промышленных систем управления аттракционами и стал предметом обсуждения на профильных конференциях по информационной безопасности.
¶Источники
- Материалы следственного управления СКР по Санкт-Петербургу
- Публикации российских СМИ о взломе карусели в парке «Дивный остров» (2018)
- Обзоры в области промышленной информационной безопасности (ICS/SCADA)
