В Ставропольском крае суд вынес приговор по делу о хищении топлива на автозаправочных станциях. На скамье подсудимых оказались 14 человек — менеджеры, операторы АЗС и программисты. По данным следствия, с 2014 по 2017 год под контролем группы находилось 17 заправок, а ущерб от похищенного топлива составил 60 миллионов рублей.
Как установила прокуратура края, фигуранты внедрили в системы управления заправок нештатный программно-аппаратный комплекс, позволявший отпускать топливо с недоливом от трех до пяти процентов. Без специального оборудования выявить такой недолив было практически невозможно. Похищенные нефтепродукты реализовывались за наличные через транзакции, которые не учитывались системами управления АЗС.
Двенадцать из четырнадцати осужденных получили реальные сроки. Организатор проведет 14 лет и 6 месяцев в колонии строгого режима, остальные — от семи до 13 лет лишения свободы. Приговор в законную силу не вступил. В рамках расследования ранее уже выносились решения в отношении других участников группировки. В приговорах отмечалось, что причиной незаконного бизнеса стало несовершенство систем отпуска нефтепродуктов на АЗС, а внедрить вредоносное ПО удалось благодаря сговору с региональными менеджерами нефтяных компаний.
Программный комплекс имел средства защиты от выявления: активация и управление шли через собственный удаленный сервер с уникальным электронным USB-ключом. Установка, обновление и обслуживание компонентов выполнялись только ночью либо удаленно через интернет, без физического присутствия на заправке. Таким образом, недолив можно было включать и отключать дистанционно в любое время.
Эксперты по кибербезопасности пояснили, что контроллер топливораздаточной колонки — это промышленный модуль с открытым сервисным доступом, а не защищенный сервер. Вредоносное ПО представляло собой подмененную прошивку, занижающую показания расходомера. Доступ к контроллерам у операторов и сервисных инженеров штатный, поэтому взламывать ничего не нужно — прошивку устанавливают через сервисный разъем легально. Развитие ИИ снижает порог входа для генерации такого кода, однако требуются глубокие знания архитектуры систем управления АЗС и принципов работы колонок.
Специалисты отмечают, что выявить подобное ПО силами самой компании сложно, особенно при участии сотрудников с полномочиями на изменение настроек. В известных российских делах махинации обнаруживались в ходе оперативной работы правоохранительных органов, а не внутреннего контроля сетей. К основным проблемам безопасности АЗС относят устаревшее оборудование, жестко заданные пароли, уязвимости в специализированном ПО и прямое подключение технологических систем к интернету.