Iran-tilknyttede hackere målrettede mere end 30 offentlige vandsystemer i Minnesota i et koordineret cyberangreb, ifølge delstatens myndigheder. Hændelserne forstyrrede automatiserede processer hos flere vandværker og tvang nogle medarbejdere til at skifte til manuel styring.

Minnesota IT Services oplyser, at den to dage lange kampagne begyndte den 26. juli. Myndighederne har ikke formelt tilskrevet angrebene en bestemt aktør, men aktiviteten har angiveligt ligheder med tidligere operationer knyttet til den Iran-allierede gruppe CyberAv3ngers.

Vandsystemer tvunget over på manuel drift

Angrebene ramte vandværker i hele delstaten, blandt andet i Plymouth, South St. Paul, Maple Plain og Braham. I mindst én kommune blev en brønd og et vandbehandlingsanlæg midlertidigt taget ud af drift.

Andre berørte lokalsamfund oplevede kommunikationsproblemer og forstyrrelser i automatiserede kontrolsystemer. Personalet på vandværkerne brugte manuelle løsninger, mens teknikere arbejdede på at genoprette normal drift.

Myndighederne oplyste, at drikkevandet fortsat var sikkert i de berørte kommuner. Ingen byer bad indbyggerne om at ændre deres vandforbrug som følge af cyberangrebet.

Minnesota IT Services aktiverede sit beredskab for hændelseshåndtering efter at have opdaget aktiviteten. Myndigheden samarbejder med Minnesota Department of Public Safety, FBI og andre delstatlige og føderale partnere om at efterforske angrebene og støtte de berørte lokalsamfund.

Angriberne målrettede industrielle kontrolsystemer

Kampagnen ser ud til at have fokuseret på programmerbare logiske controllere, såkaldte PLC’er. Disse enheder automatiserer kritiske processer inden for vandbehandling og distribution.

En talsperson for Minnesota IT Services oplyste, at tidspunktet, adgangsmetoderne og den målrettede infrastruktur lignede tidligere koordinerede angreb mod kritisk infrastruktur i USA.

Efterforskerne beskrev hændelserne som angreb, fordi de identificerede uautoriseret adgang med ondsindede hensigter. Myndighederne har dog ikke offentligt bekræftet, hvilken gruppe der står bag.

CyberAv3ngers, også kendt som Shahid Kaveh, forbindes i vid udstrækning med Irans Islamiske Revolutionsgarde. Gruppen har tidligere målrettet amerikanske vand- og spildevandsanlæg.

CyberAv3ngers har tidligere angrebet vandinfrastruktur

I november 2023 målrettede CyberAv3ngers udstyr styret af Unitronics PLC-systemer hos en kommunal vandmyndighed i Pennsylvania. Angriberne udnyttede en interneteksponeret enhed, der stadig brugte standardloginoplysninger.

Gruppen hævdede, at udstyret blev valgt som mål, fordi softwaren, der blev brugt til at styre det, var produceret i Israel. Hændelsen førte til advarsler til vand- og spildevandsoperatører om at ændre standardadgangskoder på PLC-enheder, aktivere multifaktorgodkendelse og fjerne eksponerede enheder fra det offentlige internet.

CyberAv3ngers tog også ansvaret for angreb mod vandbehandlingsanlæg i Israel samme år.

De seneste hændelser i Minnesota vil udgøre et af de største kendte koordinerede angreb mod lokal vandinfrastruktur i USA, som er blevet knyttet til gruppen.

CISA udvider advarsel om iranske PLC-trusler

Angrebene fandt sted kort efter, at Cybersecurity and Infrastructure Security Agency og FBI udvidede en sikkerhedsadvarsel om iransk aktivitet rettet mod internetforbundet operationel teknologi.

Vand- og spildevandssystemer, offentlige tjenester og energianlæg er blandt de sektorer, der anses for at være i risiko. Advarslen oplyser, at Iran-tilknyttede aktører har udvidet deres fokus fra udstyr fra Rockwell Automation til også at omfatte PLC’er fra Schneider Electric, Siemens og andre producenter.

Berørte Rockwell-enheder omfatter CompactLogix- og Micro850-modellerne. CISA har endnu ikke oplyst, hvilke specifikke produkter fra Schneider Electric og Siemens der kan være udsatte.

Ifølge sikkerhedsadvarslen er angriberne ikke nødvendigvis afhængige af kendte CVE-sårbarheder. I stedet udnytter de eksponerede PLC’er, svage konfigurationer og utilstrækkelig netværkssegmentering.

Vandværker opfordres til at fjerne PLC’er fra internettet

Iran-tilknyttede angribere er blevet observeret i forsøg på at downloade skadelige projektfiler og manipulere data på HMI- og SCADA-skærme. Sådan aktivitet kan forstyrre industrielle processer og svække sikkerhedsfunktioner.

CISA opfordrer operatører af kritisk infrastruktur til straks at koble PLC’er fra det offentlige internet. Organisationer bør også gennemgå fjernadgang, ændre standardloginoplysninger, aktivere multifaktorgodkendelse og overvåge systemerne for mistænkelig aktivitet.

Cyberangrebet mod Minnesotas vandsystemer fremhæver den voksende risiko for mindre kommunale vandværker. Selv når vandkvaliteten ikke påvirkes, kan indtrængen i operationel teknologi forstyrre samfundskritiske tjenester og tvinge lokale teams til at håndtere systemerne manuelt.


0 svar til “Iranske hackere rammer 30 vandsystemer i Minnesota med cyberangreb”