Всеки месец в продължение на почти година около 4800 интернет адреса в САЩ са отговаряли на заявка по протокола, използван от датчиците за гориво в резервоари. През юни броят им е бил 2354. Спадът е регистриран през април, май и юни, като и трите месеца са под минималните нива от предходната година, а намалението се потвърждава и след проверки за динамична промяна на адресите (churn) и прескачане на портове (port hopping). Данните за експозиция рядко се движат по този начин и почти никога толкова бързо.
Зад тези адреси стоят автоматични датчици за резервоари (ATG) – компютрите под бензиностанциите, които проследяват нивата на горивото, температурата, влагата и течовете, и които също така могат да контролират алармите и аспираторите за изпарения. Същите устройства се използват в летища, болници, електроцентрали, центрове за данни и военни бази – навсякъде, където се съхранява гориво на място за резервен генератор. Всеки, който получи достъп до такова устройство, може да промени показанията, да деактивира алармите или да повреди хардуера. Компанията Bitsight, която откри десет zero-day уязвимости в шест датчика от пет производителя през 2024 г. и още пет през 2025 г., е провела лабораторен експеримент с реле за свързване извън работния му цикъл, докато то е изгоряло.
Асоциацията на търговците на енергия в Америка (EMA) издаде спешно предупреждение на 14 април. Атакуващите са насочвали своите действия към датчици за резервоари в Тенеси и в цялата страна, като основна цел са били незащитените конзоли, а според мнозина подозренията падат върху Иран. EMA и Асоциацията на бензиностанциите и магазините за хранителни стоки в Тенеси вече си сътрудничат с CISA и офиса CESER към Министерството на енергетиката. CNN съобщи за предполагаемите прониквания, свързани с Иран, на 15 май – седмици след като предупреждението беше разпространено по браншовите канали.
От юни 2025 г. до март 2026 г. броят им в САЩ е варирал приблизително между 4300 и 5300 на месец, със средна стойност за 2025 г. от 4815. През април спадът е с 27,6% до 3850. През май той пада с още 31,8% до 2624. Юни приключва на 2354, което е с 56% под пика през март.
Това, което се отчита, е уникалният IPv4 адрес, който връща валиден отговор по протокола за датчици на резервоари в рамките на един месец, което не е същото като конкретно физическо устройство. Датчик на широколентова линия получава нов адрес всеки път, когато доставчикът го преиздава, така че преместеното устройство изглежда в данните идентично с изключеното.
Извън САЩ спадът е по-плавен – около 26% за същия период спрямо 56% в страната. Най-голямото понижение е регистрирано в страната, описана в предупрежденията като подложена на атака.
Втори порт доказва, че това не е шум от сканиране. Само промяната на адресите би могла да доведе до този модел, както и скенер, който покрива по-малко мрежово пространство през юни в сравнение с януари. Наборът от данни обаче отговаря и на двете възражения чрез контролна проба.
Порт 10001 осигурява около 84% от това, което Bitsight открива, а порт 8001 покрива по-малка извадка в същия тип мрежи, сканирани от същия скенер през същите месеци. Адресите в САЩ на порт 10001 са намалели от 4214 през януари на 1466 през юни – спад от 65%. Порт 8001 е отбелязал промяна от 885 до 849, което е едва 4% спад. Динамичната смяна на адресите и слабото сканиране биха се отразили и на двата порта. Изпразнил се е само единият.
Порт 8001 дава и числено изражение на промяната в адресите. Общият му брой почти не се е променил през тези шест месеца, но около една пета от януарските му адреси са изчезнали до юни. Ако приложим този процент към порт 10001, около 870 от премахнатите адреси попадат в същата категория, което оставя приблизително 2260 адреса (близо три четвърти), които изглеждат като реално отстранени устройства. Тази цифра предполага сходен процент на промяна при двете групи, което в доклада се определя като приблизително изчисление. Общо 3127 адреса, присъстващи през януари и липсващи през юни, надхвърлят нетния спад от 4214 на 1466, като тринадесет от тях са се появили на друг порт за датчици.
Порт 10001 е фабрична настройка по подразбиране. Свързването на тези конзоли към мрежата е означавало свързване на стария сериен интерфейс Veeder-Root към TCP, много често чрез Lantronix адаптер, който по подразбиране слуша на порт 10001. Цял клас критично оборудване за безопасност е достъпен там само защото един производител на хардуер е избрал това число.
Единичен месец не доказва нищо, тъй като една или две конзоли могат да се изключат след публикуване на предупреждение, а след това бройката отново да нарасне, когато вниманието се насочи другаде. Този спад обаче продължава за трети пореден месец под нивата от цялата предходна година и продължава надолу. Сривът през април съвпада с разпространението на предупрежденията, преди медийните публикации, и на фона на десет месеца без промяна това изглежда като съществена структурна промяна, а не като случайни колебания.
Bitsight не бърза да нарича това окончателно доказателство. Моделът съвпада с вероятността операторите да са предприели действия по предупрежденията, а заслугата се разпределя между CISA, правоприлагащите органи в САЩ, браншовите асоциации, интеграторите и операторите, без да се отличава конкретна страна. Компанията твърди, че агенциите трябва редовно да измерват намаляването на риска и темповете на отстраняване на уязвимостите, за да могат да се идентифицират и повтарят успешните практики. Намаления от такъв мащаб за толкова кратък период са необичайни.
Ако трябва да запомните едно нещо от тези числа, това е порт 8001. Процесът на информиране е засегнал единия порт, оставяйки другия непроменен, и нищо в данните не показва, че този порт е променил адресите си.