Iran-kopplade hackare riktade in sig på över 30 kommunala vattensystem i Minnesota i en samordnad cyberattack, enligt delstatliga myndigheter. Incidenterna störde automatiserade processer hos flera vattenverk och tvingade viss personal att övergå till manuell styrning.

Minnesota IT Services uppger att den två dagar långa kampanjen började den 26 juli. Myndigheterna har inte formellt tillskrivit attackerna någon specifik aktör, men aktiviteten uppges ha likheter med tidigare operationer kopplade till den Iran-allierade gruppen CyberAv3ngers.

Vattensystem tvingades över till manuell drift

Attackerna drabbade vattenverk runt om i delstaten, bland annat i Plymouth, South St. Paul, Maple Plain och Braham. I minst en kommun togs en brunn och ett vattenreningsverk tillfälligt ur drift.

Andra drabbade samhällen upplevde kommunikationsproblem och störningar i automatiserade styrsystem. Personal vid vattenverken använde manuella lösningar medan tekniker arbetade med att återställa den normala driften.

Myndigheterna uppgav att dricksvattnet förblev säkert i de drabbade kommunerna. Ingen stad bad invånarna att ändra sin vattenanvändning på grund av cyberattacken.

Minnesota IT Services aktiverade sin incidenthantering efter att aktiviteten upptäcktes. Myndigheten samarbetar med Minnesota Department of Public Safety, FBI och andra delstatliga och federala aktörer för att utreda attackerna och stödja de drabbade samhällena.

Angriparna riktade in sig på industriella styrsystem

Kampanjen verkar ha fokuserat på programmerbara styrsystem, så kallade PLC. Dessa enheter automatiserar kritiska processer inom vattenrening och distribution.

En talesperson för Minnesota IT Services uppgav att tidpunkten, åtkomstmetoderna och den infrastruktur som attackerades liknade tidigare samordnade attacker mot kritisk infrastruktur i USA.

Utredarna beskrev incidenterna som attacker eftersom de identifierade obehörig åtkomst med skadligt uppsåt. Myndigheterna har dock inte offentligt bekräftat vilken grupp som ligger bakom.

CyberAv3ngers, även känd som Shahid Kaveh, kopplas i stor utsträckning till Irans islamiska revolutionsgarde. Gruppen har tidigare riktat attacker mot amerikanska vatten- och avloppsanläggningar.

CyberAv3ngers har tidigare attackerat vatteninfrastruktur

I november 2023 attackerade CyberAv3ngers utrustning som styrdes av Unitronics PLC-system vid en kommunal vattenmyndighet i Pennsylvania. Angriparna utnyttjade en internetexponerad enhet som fortfarande använde standardiserade inloggningsuppgifter.

Gruppen hävdade att utrustningen valdes som mål eftersom programvaran som användes för att styra den hade utvecklats i Israel. Incidenten ledde till varningar till vatten- och avloppsoperatörer om att ändra standardlösenord för PLC-enheter, aktivera multifaktorautentisering och ta bort exponerade enheter från det publika internet.

CyberAv3ngers tog även på sig attacker mot vattenreningsanläggningar i Israel samma år.

De senaste incidenterna i Minnesota skulle innebära en av de största kända samordnade attackerna mot lokal vatteninfrastruktur i USA som kopplats till gruppen.

CISA utökar varningen om iranska PLC-hot

Attackerna inträffade kort efter att Cybersecurity and Infrastructure Security Agency och FBI utökat en säkerhetsvarning om iransk aktivitet riktad mot internetansluten operativ teknik.

Vatten- och avloppssystem, myndighetstjänster och energianläggningar hör till de sektorer som anses vara utsatta. Varningen uppger att Iran-kopplade aktörer har breddat sitt fokus från utrustning från Rockwell Automation till att även omfatta PLC-system från Schneider Electric, Siemens och andra tillverkare.

Berörda Rockwell-enheter omfattar modellerna CompactLogix och Micro850. CISA har ännu inte angett vilka specifika produkter från Schneider Electric och Siemens som kan vara utsatta.

Enligt säkerhetsvarningen förlitar sig angriparna inte nödvändigtvis på kända CVE-sårbarheter. I stället utnyttjar de exponerade PLC-enheter, svaga konfigurationer och bristfällig nätverkssegmentering.

Vattenverk uppmanas att koppla bort PLC-enheter från internet

Iran-kopplade angripare har observerats försöka ladda ner skadliga projektfiler och manipulera data på HMI- och SCADA-skärmar. Sådan aktivitet kan störa industriella processer och försvaga säkerhetsfunktioner.

CISA uppmanar operatörer av kritisk infrastruktur att omedelbart koppla bort PLC-enheter från det publika internet. Organisationer bör också granska fjärråtkomst, ändra standardiserade inloggningsuppgifter, aktivera multifaktorautentisering och övervaka systemen efter misstänkt aktivitet.

Cyberattacken mot Minnesotas vattensystem visar den växande risken för mindre kommunala vattenverk. Även när vattenkvaliteten inte påverkas kan intrång i operativ teknik störa samhällsviktiga tjänster och tvinga lokala team att hantera systemen manuellt.


0 svar till ”Iranska hackare riktar cyberattack mot 30 vattensystem i Minnesota”