2026年7月、サイバーインシデントによって英国の小規模発電施設が約4日間にわたり操業停止に追い込まれ、エネルギー拠点で使われる運用技術(OT)のセキュリティに懸念が広がっています。
今回の事案では消費者向けの停電は発生せず、英国の電力網全体は通常どおり稼働を続けました。
この事案が公になったのは8月22日で、イランと関連があるとみられるハッカーが英国のエネルギー施設に影響を与えたとする報道がきっかけでした。
その後、英エネルギー安全保障・ネットゼロ省は、サイバーインシデントが小規模発電施設に影響を及ぼしたことを認めました。ただし、当局は運営事業者や被害を受けた発電所の名称は明らかにしていません。
マイケル・シャンクスエネルギー相は、この発電所が英国の主要発電所と比較すると非常に小規模なものだと述べました。Financial Timesの報道によると、被害を受けた施設は出力約15MWのガス火力ピーク発電所だとされています。
こうした施設は需要が高まる時間帯に追加の発電を担うものですが、1カ所の小規模施設が失われたからといって、国全体の電力供給に危機が生じるわけではありませんでした。
とはいえ、4日間にわたる操業停止は決して軽視できません。小規模発電所が電力網全体の安定性を脅かすことはないとしても、監視・起動・停止・物理設備の管理はデジタルシステムに依存しているためです。
エンジニアリング用ワークステーション、リモートアクセスシステム、産業用制御ネットワーク、あるいはそれらを支えるIT基盤にサイバーインシデントが及べば、事業者は環境の調査・検証のために操業を停止せざるを得なくなります。
今回の侵入に関して公開されている情報は依然として限られています。英国政府も国家サイバーセキュリティセンター(NCSC)も、初期侵入の手口、悪用された可能性のある脆弱性、マルウェア、影響を受けた産業用機器、あるいはOTシステムへの関与の程度について公表していません。
攻撃者がITネットワークから発電所のOT環境へ侵入したことを裏付ける公式な確認も、現時点ではありません。今回のインシデントに特有の侵害指標(IOC)、攻撃者のインフラ、マルウェアの検体、あるいは特定された脅威アクター名も公開されていません。
複数の報道はこの事案をイランと結び付けていますが、この帰属は依然として未確認です。英国政府およびNCSCは、この活動をイールまたは特定の攻撃者によるものと正式に断定してはいません。
そのため、フィッシング、エンジニア用ワークステーションの侵害、横方向への移動、あるいはPLCの直接操作を伴うといった主張については、確立された攻撃チェーンとして扱うべきではありません。
今回のタイミングが注目される理由は、ちょうど同時期に米国の当局が、インターネットに接続された産業用コントローラーを標的とするイラン系とみられる活動について警告を発していたためです。
更新版の共同サイバーセキュリティ勧告AA26-097Aは、複数の重要インフラ分野において、Rockwell Automation、Schneider Electric、Siemens製の外部公開されたPLCが標的となっていることを説明していました。
しかし、このより広範なキャンペーンはあくまで脅威の背景情報であり、今回の英国での事案の犯人を証明するものではありません。
threatmonによれば、IOC、マルウェア、インフラ、あるいは確認された手口の共有によって英国の発電所停止事案と米国を標的としたPLCへの攻撃活動とを結び付ける公開情報は存在しないとのことです。
今回の事案は、サイバーリスクが発電所の出力規模だけでは測れないことを示しています。小規模で分散した施設であっても、リモート管理サービスを外部に公開していたり、認証が脆弱であったり、エンジニアリングアクセスの可視性が欠けていたりすれば、依然として魅力的な標的になり得るのです。
ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に-> ANY.RUNでSOCを強化
翻訳元: https://cyberpress.org/uk-power-plant-cyberattack/