Înapoi la blog
    Awarely Monitor
    6 min

    Hackerii au lovit utilități de apă din șapte state americane — prin PLC-uri găsibile pe internet în zece minute

    Peste 30 de sisteme de apă din Minnesota perturbate într-un singur weekend, operatori forțați la control manual, o alertă comună FBI și EPA care numește exact modelele de controlere vânate de atacatori — și o evaluare preliminară care indică Iranul. Punctul de intrare n-a fost exotic: un controler industrial expus pe internet, cu o parolă implicită sau reutilizată.

    Între 26 și 27 iulie 2026, un atac cibernetic coordonat a lovit infrastructura tehnologică operațională a peste 30 de sisteme comunitare de apă din Minnesota. Turnul de apă din Braham a rămas imposibil de umplut timp de peste o oră după ce malware-ul a oprit controalele operaționale. Echipa IT din Plymouth a fost nevoită să deconecteze fizic echipamente conectate celular la două turnuri de apă și mai multe stații de pompare a apelor uzate, pentru a opri intruziunea. South St. Paul și-a trecut sistemul de apă pe operare manuală. De la 27 iulie, utilități de apă și ape uzate din cel puțin șapte state au raportat incidente similare la FBI.

    Alerta numește exact hardware-ul

    FBI și EPA au emis o alertă publică comună care identifică precis echipamentul vizat: controlere logice programabile (PLC) Rockwell Automation/Allen-Bradley, expuse pe internet, mai exact seriile MicroLogix 1100 și 1400. Atacatorii au accesat de la distanță aceste PLC-uri expuse și le-au schimbat adresele IP și parolele — blocând operatorii în afara controlerelor care reglează presiunea și procesele de tratare. Impactul operațional raportat a inclus pierdere de presiune (care poate permite infiltrarea apei subterane netratate în conducte) și inundații. Oficialii din incidentele Minnesota au subliniat că apa în sine nu a fost compromisă calitativ — atacul a lovit sistemele de control, nu apa tratată.

    Atribuirea — preliminară, și merită precizarea

    O evaluare preliminară a investigatorilor federali indică actori legați de Iran, pe baza sincronizării și a unui tipar operațional consistent cu tehnicile observate anterior ale grupării CyberAv3ngers — aceeași grupare asociată cu atacuri mai vechi asupra controlerelor industriale de fabricație israeliană din sistemele de apă americane. Investigatorii înșiși precizează că evaluarea se poate schimba pe măsură ce apar dovezi noi; tratați-o ca pe o pistă, nu ca pe o concluzie confirmată.

    Partea incomodă: putea fi găsit

    • PLC-urile expuse pe internet cu credențiale slabe sau implicite sunt scoase la iveală rutinier de motoarele publice de căutare a dispozitivelor — atacatorii nu au nevoie să spargă o rețea, au nevoie doar s-o răsfoiască
    • Utilitățile mici și medii au adesea un personal IT de securitate mult mai redus decât o companie tipică, în timp ce operează echipamente a căror defectare are consecințe fizice, de siguranță publică
    • O singură parolă reutilizată sau implicită pe un controler e funcțional același mod de eșec ca și credențialele reutilizate, reversibile care au permis răspândirea atacului ransomware ANCPI — sectorul țintă se schimbă, cauza rădăcină nu
    • Segmentarea, accesul la distanță doar prin VPN și credențiale unice per dispozitiv ar fi eliminat complet punctul de intrare, înainte ca vreo întrebare despre atribuirea "sofisticată" să mai conteze

    Ce ar trebui să verifice echipele OT și IT săptămâna asta

    Awarely Monitor e construit exact pentru acest tip de urmărire a expunerii: monitorizare CVE și avize din NVD, CISA KEV, EUVD și GitHub Advisories, potrivite cu inventarul tău de active, cu alerte în momentul în care un model de dispozitiv pe care îl operezi apare într-un avertisment federal ca acesta.

    • Inventariază fiecare controler și dispozitiv industrial expus pe internet — nu poți securiza ce n-ai mapat
    • Elimină expunerea directă la internet a PLC-urilor; pune accesul la distanță în spatele unui VPN sau jump host cu MFA, niciodată pe un IP public simplu
    • Schimbă fiecare parolă implicită și partajată de pe tehnologia operațională și nu reutiliza niciodată credențiale IT pe sisteme OT
    • Urmărește CISA KEV și avizele producătorilor pentru modelele exacte de controlere pe care le operezi — această alertă a numit hardware exact dintr-un motiv anume

    Surse verificate