
Amerykańska agencja ds. cyberbezpieczeństwa ostrzega przed atakami na systemy wodociągowe po incydencie w Minnesocie; podejrzewany jest Iran
Ponad 30 gminnych systemów wodociągowych w Minnesocie padło ofiarą skoordynowanego ataku cybernetycznego w dniach 26–27 lipca, co skłoniło agencję CISA do wydania ostrzeżenia, a FBI do wszczęcia dochodzenia w sprawie możliwych powiązań z Iranem.
Atak
W dniach 26 i 27 lipca ponad 30 gminnych systemów wodociągowych w Minnesocie zostało dotkniętych atakiem, który stanowa agencja IT określiła jako „skoordynowany atak cybernetyczny”. Hakerzy zaatakowali sterowniki programowalne (PLC), które automatyzują uzdatnianie i dystrybucję wody, zmieniając hasła w celu zablokowania dostępu operatorom. W co najmniej jednym mieście ujęcie wody i zakład uzdatniania zostały tymczasowo wyłączone, a niektóre systemy musiały być obsługiwane ręcznie. Na dotkniętych obszarach wydano zalecenia dotyczące przegotowania wody. Lokalne władze poinformowały, że nie ma dowodów na to, iż woda pitna stała się niebezpieczna. Wśród dotkniętych społeczności znalazły się Plymouth, South St. Paul, Maple Plain oraz Braham.
Ostrzeżenie CISA i reakcja federalna
30 lipca Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) wydała komunikat ostrzegający przed znacznym wzrostem liczby ataków hakerskich na systemy wodociągowe i kanalizacyjne. Agencja wezwała operatorów do natychmiastowego usunięcia urządzeń podłączonych do internetu z publicznego dostępu. FBI potwierdziło, że „aktywnie współpracuje z ofiarami” i podkreśliło swoje zaangażowanie w ochronę infrastruktury krytycznej. Główny specjalista ds. bezpieczeństwa informacji w Minnesocie, John Israel, przekazał, że stan dostarczył informacje władzom federalnym, które oceniają aktywność „w szerszym kontekście krajowym” i pracują nad ustaleniem sprawców.
Przekazaliśmy odpowiednie informacje rządowi federalnemu, który ocenia tę aktywność w szerszym kontekście krajowym i prowadzi działania mające na celu ustalenie, czy można ją przypisać konkretnemu podmiotowi zagrażającemu.
Możliwe powiązania z Iranem
Śledczy badają, czy za atakami stoi Iran. Wyciekła notatka z Water Information Sharing and Analysis Center (WaterISAC) wskazuje, że Minnesota Fusion Center uznało włamania za zbieżne z kampanią hakerską, którą CISA przypisała w kwietniu hakerom „powiązanym z Iranem”. „The New York Times” donosi, że urzędnicy rządowi uważają, iż za ataki prawdopodobnie odpowiadają irańscy hakerzy, choć ocena ta jest wstępna i może ulec zmianie. Urzędnicy zwrócili również uwagę na możliwość, że atakujący podszywali się pod grupy sprzyjające Teheranowi, aby podsycić napięcia. Byli urzędnicy wywiadu stwierdzili jednak w rozmowie z gazetą, że operacja typu „false flag” jest mniej prawdopodobna. Emily Zimmer, rzeczniczka Minnesota IT Services, przekazała, że czas, metody i zaatakowana infrastruktura wykazują cechy wspólne z innymi skoordynowanymi incydentami cybernetycznymi dotyczącymi infrastruktury krytycznej.
Czas, metody dostępu i zaatakowana infrastruktura wykazują cechy wspólne z innymi skoordynowanymi incydentami cybernetycznymi, które nasi partnerzy federalni zaobserwowali w odniesieniu do infrastruktury krytycznej.
Eskalacja konfliktu cybernetycznego
Ataki mają miejsce w trakcie trwającej wojny USA-Izrael przeciwko Iranowi, która rozpoczęła się pod koniec lutego. Od tego czasu irańscy hakerzy przeprowadzili szereg działań odwetowych, w tym sparaliżowanie firmy Stryker zajmującej się zaopatrzeniem medycznym oraz włamanie do prywatnej poczty e-mail dyrektora FBI, Kasha Patela. Joe Slowik, były badacz cyberbezpieczeństwa z Los Alamos National Labs, stwierdził, że ataki na wodociągi stanowią rzadki przypadek atakowania infrastruktury cywilnej przez państwo poza kontekstem wojny rosyjsko-ukraińskiej. Ostrzegł, że zagrożenie nie ogranicza się tylko do Minnesoty.
Obecnie udokumentowaliśmy zakłócenia, a nawet modyfikację parametrów bezpieczeństwa i ochrony w infrastrukturze krytycznej. Obserwowanie rozszerzania się tego rodzaju metod na Iran oraz dostrzeganie ich w wielu lokalizacjach powinno budzić poważny niepokój.
Slowik dodał, że wiele innych obiektów korzysta z tej samej podatnej na ataki technologii, a przeciwnik wykazał gotowość do uderzenia. Ostrzeżenie CISA wskazuje, że sprawcy atakują podmioty wodociągowe każdej wielkości. W USA działa 152 000 publicznych systemów wody pitnej i ponad 16 000 systemów oczyszczania ścieków, z których wiele polega na sterownikach PLC podłączonych do internetu.
- CISA wydaje ostrzeżenie dotyczące hakerów powiązanych z Iranem, atakujących sterowniki Rockwell Automation PLC
- CISA aktualizuje ostrzeżenie, uwzględniając urządzenia innych producentów
- Skoordynowany atak cybernetyczny uderza w ponad 30 systemów wodociągowych w Minnesocie
- CISA wydaje nowe ostrzeżenie; FBI potwierdza współpracę z ofiarami


