Андрей Ульченко
(Ставропольский край)
На Ставрополье суд вынес
обвинительные приговоры членам преступной группировки, которая внедрила на
автозаправках собственное программное обеспечение. Благодаря этому в бензобаки
машин недоливали до пяти процентов купленного топлива. Раскрыть масштабную аферу,
которая длилась годами, смогли сотрудники ФСБ.
Злоумышленники так настроили
системы управления АЗС, что клиентам в баки не попадало от трех до пяти
процентов оплаченного топлива.
Злоумышленники так настроили
системы управления АЗС, что клиентам в баки не попадало от трех до пяти
процентов оплаченного топлива. / Владимир Аносов/РГ
Корреспонденты "РГ"
разбирались, как годами можно красть бензин на АЗС, и обнаружили интересные
подробности. А узнать о том, насколько серьезно защищены российские АЗС, нам помогли
эксперты в сфере кибербезопасности.
На скамье подсудимых оказались 14
человек, среди них менеджеры и операторы автозаправочных станций
Ставропольского края и программисты. Под контролем группы оказалось 17 АЗС. Как
установило следствие, с 2014 по 2017 год преступники похитили топливо на общую
сумму 60 миллионов рублей.
"Фигуранты создали и
внедрили в системы управления 17 автозаправочных станций на территории края
нештатный программно-аппаратный комплекс, позволявший реализовывать топливо с
недоливом, и использовали его для хищения нефтепродуктов. Недолив составлял от
трех до пяти процентов, в связи с чем без применения специального оборудования
выявить его было практически невозможно", - сообщили в пресс-службе
прокуратуры Ставропольского края.
Двенадцать человек из
четырнадцати по приговору суда получили реальные сроки. Организатор проведет 14
лет и шесть месяцев в колонии строгого режима, остальные получили от семи до 13
лет лишения свободы. Приговор в законную силу не вступил и пока не опубликован.
Однако в этом деле суды уже выносили решения в отношении других участников
группировки. Вероятно, в рамках одного расследования было возбуждено несколько
дел, и некоторые фигуранты были осуждены ранее.
В частности, в приговорах
указано, что причиной, по которой организаторы преступного сообщества занялись
незаконным бизнесом, стало "несовершенство систем отпуска нефтепродуктов
на АЗС". Внедрить незаконное ПО на заправках оказалось возможным благодаря
сговору с региональными менеджерами нефтяных компаний. Но украсть топливо -
недостаточно, его нужно было еще реализовать. Похищенные нефтепродукты
продавались за наличку через проведение топливных транзакций, не учитываемых
системами управления АЗС. За это также отвечало вредоносное ПО.
О серьезном подходе к делу
говорит тот факт, что "в используемом для хищения нефтепродуктов
программном комплексе... применялись средства защиты от выявления и
несанкционированного запуска: активация и управление производились через
собственный удаленный сервер с использованием уникального электронного
USB-ключа... Установка, обновление версии и текущее обслуживание компонентов
программного комплекса производились исключительно в ночное время либо удаленно
через интернет, без физического присутствия на АЗС".
Таким образом, недолив топлива
могли "включить" или "отключить" удаленно в любое удобное
время. Корреспондент "РГ" обратился в одну из компаний, на
ставропольских заправках которой был выявлен недолив бензина. В компании
ответили, что многоуровневая система контроля реализуется на всей сети АЗС по
единой технической методологии.
"Автоматизированный комплекс
собирает, нормализует и сопоставляет данные из различных информационных
источников в режиме реального времени. На основе корреляции событий система
автоматически выявляет нештатные режимы, нарушения информационного обмена,
расхождения материального баланса и другие технологические аномалии. При
обнаружении отклонения формируются диагностический сигнал и уведомление для
последующего рассмотрения и проверки на АЗС", - говорится в ответе.
Но как в таком случае оказались
возможными хищения, выявленные только в результате оперативно-розыскных
мероприятий ФСБ? На этот вопрос корреспонденту "РГ" ответы дали
эксперты.
- Технически это сделать проще,
чем звучит. Контроллер топливораздаточной колонки - не защищенный сервер, а
промышленный модуль с открытым сервисным доступом. "Вредонос" здесь -
подмененная прошивка, которая занижает показания расходомера на те самые
три-пять процентов. Раньше ее писал инженер, знающий конкретную модель колонки.
Сегодня ИИ-агенты опустили планку: сгенерировать такой код под известный
контроллер по силам и не самому опытному специалисту. Поэтому упор не на код, а
на доступ. А доступ к контроллерам у операторов и сервисных инженеров АЗС
штатный, в рамках служебных обязанностей. Взламывать ничего не нужно, прошивку
устанавливают через сервисный разъем легально, - рассказал основатель компании
"КиберОснова" Василий Сеничев.
Эксперт по информационной
безопасности "Инфосистемы Джет" Анастасия Серикова отметила, что для
разработки такого программного обеспечения недостаточно владеть только общими
навыками программирования.
- Необходимы знания архитектуры
автоматизированных систем управления АЗС, принципов работы топливораздаточных
колонок, используемых протоколов обмена данными и тому подобное. Поэтому речь
идет скорее не о программистах высокого уровня, а о специалистах, хорошо
понимающих, как устроены технологические системы и оборудование АЗС. При этом
развитие технологий искусственного интеллекта действительно снижает порог входа
для решения отдельных технических задач и ускоряет разработку программного
кода, - пояснила эксперт.
Как сообщил директор Центра
противодействия мошенничеству компании "Информзащита" Павел
Коваленко, обнаружить подобное ПО средствами самой компании может быть
непросто, особенно если в схему вовлечены сотрудники, имеющие полномочия на
изменение настроек и обслуживание оборудования.
- В известных российских делах
такие махинации выявлялись в результате оперативной работы правоохранительных
органов, а не внутреннего контроля сетей АЗС. Для выявления постороннего ПО
крупным сетям необходим постоянный контроль изменений в информационных и
технологических системах. Компания должна располагать актуальной
инвентаризацией оборудования, программного обеспечения и так далее. Отдельное
внимание требуется удаленному доступу подрядчиков, инженеров и региональных
администраторов, - сообщил Павел Коваленко.
Он также отметил, что к основным
проблемам безопасности АЗС относятся устаревшее оборудование, которое
изначально проектировалось без учета современных киберугроз, жестко заданные
пароли, уязвимости в специализированном ПО и прямое подключение технологических
систем к интернету. Дополнительные риски создают подрядчики и поставщики,
имеющие доступ к инфраструктуре.
Как пояснил директор по
технологической экспертизе аналитического центра университета
"Синергия" Артем Аксянов, чтобы выявить нарушения в работе АЗС, нужна
не штатная инкассация, а внешний аудит с проверкой фактического объема топлива
мерниками либо сетевой мониторинг нелегитимных соединений, что крайне редко
делается.
- Топливораздаточные колонки и
управляющие ими концентраторы годами работают без контроля целостности
прошивок. А если мы добавим сюда повсеместную практику удаленного
администрирования с выделенным каналом, то получим идеальную среду для
модификации данных. Пока компании не перейдут от доверия к своим полевым
устройствам к модели нулевого доверия с регулярным эталонным контролем,
подобные кейсы будут повторяться, - заключил Артем Аксянов.
