США подозревают Иран в кибератаках на системы водоснабжения
По данным CBS News, Агентство по кибербезопасности и защите инфраструктуры США (CISA) подозревает иранских хакеров в серии атак на системы водоснабжения, которые шли всю прошлую неделю и затронули объекты минимум в четырёх штатах — от Миннесоты до Мичигана.

Для нас, email-маркетологов и админов бизнес-почты, это не далёкая геополитика, а показательный кейс по безопасности инфраструктуры: те же грабли, на которые мы наступаем каждый день. Кипятить воду вручную водоканалы уже заставили жителей, а нас может заставить варить пароли руками любой утёкший логин от админки ESP.
Как ломали водоканалы
Схема из отчётов ФБР и EPA простая до боли: злоумышленники получали доступ к программируемым логическим контроллерам (PLC), удалённо меняли IP-адреса и пароли, после чего операторы теряли контроль над оборудованием. Результат — падение давления в сети, затопления и переход на ручное управление: насосы, регулировка давления и уровень реагентов — всё руками. В части штатов системы просто отключили от внешней сети, жителям рекомендовали кипятить воду, а больницам и населению организовали подвоз в цистернах и бутылках. CISA пока не утверждает, что за этим точно стоит Иран — собирают технические данные и не исключают сценарий с подброшенными «иранскими» следами ради эскалации. Но сам вектор атаки уже не обсуждается: открытый удалённый доступ к критическому оборудованию + слабые пароли = компрометация.
Что это значит для нашей почтовой инфраструктуры
Вдумайтесь: если водоканалы с промышленными PLC ловят удар через смену пароля и IP, то наш почтовый сервер, панель ESP или корпоративный Microsoft 365 — это вообще лёгкая мишень. Мы часто забываем чистить доступы после увольнений, оставляем «на время» открытый RDP или SSH, ставим один и тот же пароль от админки на пять сотрудников и забиваем на ротацию. При этом цена ошибки для email-проекта — потеря домена, угнанная база подписчиков и доставляемость, которую мы потом месяцами выгребаем обратно.
Минимальный чек-лист по итогам этой истории, без воды и абстрактных советов:
- Сегментация. Панель ESP, почтовый сервер и рабочие аккаунты сотрудников — в разных VLAN'ах, с разными паролями и разными правами. Никакого «один логин на всё отделу из трёх человек».
- MFA везде, где можно. Особенно на админках, на почте домена, на аккаунте у DNS-провайдера. Одноразовый код стоит ноль рублей и закрывает 90% краж учёток.
- Мониторинг логинов в реальном времени. Подозрительная география, нетипичное время, смена пароля или сброс MFA — алерты в Telegram. Увидели аномалию — отзываете сессию и меняете пароль.
- Прямого доступа из интернета к критичному — не должно быть. VPN, IP-фильтр, zero-trust. То, что ФБР советует водоканалам, один в один применимо к нашим админкам.
По большому счёту, тренд на цифровой иммунитет — когда инфраструктура изначально проектируется так, чтобы выдерживать атаку без катастрофы — уже пришёл в банковский сектор, и нам пора переносить эти практики в email-стек.
Что отслеживать прямо сейчас
Если ведёте инфраструктуру для клиентов — уточните у ESP, есть ли у них anomaly detection на вход в админку и автоотзыв сессий. Если ваш провайдер только логирует, но не алертит — это готовая гипотеза для апгрейда и аргумент в переговорах о тарифе. И не откладывайте ротацию паролей от DNS и почты домена: эти учётки в открытом доступе стоят дороже, чем вся база подписчиков вместе взятая, потому что с них начинается путь и к фишингу от вашего имени, и к падению опенрейта на годы вперёд.