Iran-tilknyttede hackere rettet et koordinert cyberangrep mot mer enn 30 offentlige vannsystemer i Minnesota, ifølge delstatlige myndigheter. Hendelsene forstyrret automatiserte prosesser ved flere vannverk og tvang enkelte ansatte til å gå over til manuell styring.

Minnesota IT Services opplyser at den to dager lange kampanjen startet 26. juli. Myndighetene har ikke formelt knyttet angrepene til en bestemt aktør, men aktiviteten skal ha likhetstrekk med tidligere operasjoner knyttet til den Iran-allierte gruppen CyberAv3ngers.

Vannsystemer tvunget over til manuell drift

Angrepene rammet vannverk over hele delstaten, blant annet i Plymouth, South St. Paul, Maple Plain og Braham. I minst én kommune ble en brønn og et vannbehandlingsanlegg midlertidig tatt ut av drift.

Andre berørte lokalsamfunn opplevde kommunikasjonsproblemer og forstyrrelser i automatiserte kontrollsystemer. Ansatte ved vannverkene brukte manuelle løsninger mens teknikere arbeidet med å gjenopprette normal drift.

Myndighetene opplyste at drikkevannet forble trygt i de berørte kommunene. Ingen byer ba innbyggerne om å endre vannforbruket på grunn av cyberangrepet.

Minnesota IT Services aktiverte sin hendelseshåndtering etter å ha oppdaget aktiviteten. Etaten samarbeider med Minnesota Department of Public Safety, FBI og andre delstatlige og føderale aktører for å etterforske angrepene og bistå de berørte lokalsamfunnene.

Angriperne rettet seg mot industrielle kontrollsystemer

Kampanjen ser ut til å ha fokusert på programmerbare logiske styringer, såkalte PLC-er. Disse enhetene automatiserer kritiske prosesser innen vannbehandling og distribusjon.

En talsperson for Minnesota IT Services sa at tidspunktet, tilgangsmetodene og infrastrukturen som ble angrepet, lignet tidligere koordinerte angrep mot kritisk infrastruktur i USA.

Etterforskerne beskrev hendelsene som angrep fordi de identifiserte uautorisert tilgang med ondsinnet hensikt. Myndighetene har imidlertid ikke offentlig bekreftet hvilken gruppe som står bak.

CyberAv3ngers, også kjent som Shahid Kaveh, er i stor grad knyttet til Irans islamske revolusjonsgarde. Gruppen har tidligere rettet angrep mot amerikanske vann- og avløpsanlegg.

CyberAv3ngers har tidligere angrepet vanninfrastruktur

I november 2023 angrep CyberAv3ngers utstyr styrt av Unitronics PLC-systemer ved en kommunal vannmyndighet i Pennsylvania. Angriperne utnyttet en internettilkoblet enhet som fortsatt brukte standard påloggingsinformasjon.

Gruppen hevdet at utstyret ble valgt som mål fordi programvaren som styrte det, var produsert i Israel. Hendelsen førte til advarsler til vann- og avløpsoperatører om å endre standardpassord på PLC-enheter, aktivere multifaktorautentisering og fjerne eksponerte enheter fra det offentlige internett.

CyberAv3ngers tok også på seg ansvaret for angrep mot vannbehandlingsanlegg i Israel samme år.

De siste hendelsene i Minnesota vil representere et av de største kjente koordinerte angrepene mot lokal vanninfrastruktur i USA som er knyttet til gruppen.

CISA utvider advarselen om iranske PLC-trusler

Angrepene kom kort tid etter at Cybersecurity and Infrastructure Security Agency og FBI utvidet en sikkerhetsadvarsel om iransk aktivitet rettet mot internettilkoblet operasjonell teknologi.

Vann- og avløpssystemer, offentlige tjenester og energianlegg er blant sektorene som anses som utsatt. Advarselen sier at Iran-tilknyttede aktører har utvidet fokuset fra utstyr fra Rockwell Automation til også å omfatte PLC-er fra Schneider Electric, Siemens og andre produsenter.

Berørte Rockwell-enheter inkluderer CompactLogix- og Micro850-modellene. CISA har ennå ikke oppgitt hvilke spesifikke produkter fra Schneider Electric og Siemens som kan være utsatt.

Ifølge sikkerhetsadvarselen er angriperne ikke nødvendigvis avhengige av kjente CVE-sårbarheter. I stedet utnytter de eksponerte PLC-er, svake konfigurasjoner og mangelfull nettverkssegmentering.

Vannverk oppfordres til å koble PLC-er fra internett

Iran-tilknyttede angripere er observert mens de forsøker å laste ned ondsinnede prosjektfiler og manipulere data på HMI- og SCADA-skjermer. Slik aktivitet kan forstyrre industrielle prosesser og svekke sikkerhetsfunksjoner.

CISA oppfordrer operatører av kritisk infrastruktur til umiddelbart å koble PLC-er fra det offentlige internett. Organisasjoner bør også gjennomgå fjerntilgang, endre standard påloggingsinformasjon, aktivere multifaktorautentisering og overvåke systemene for mistenkelig aktivitet.

Cyberangrepet mot Minnesotas vannsystemer fremhever den økende risikoen for mindre kommunale vannverk. Selv når vannkvaliteten ikke påvirkes, kan inntrenging i operasjonell teknologi forstyrre samfunnskritiske tjenester og tvinge lokale team til å håndtere systemene manuelt.


0 responses to “Iranske hackere retter cyberangrep mot 30 vannsystemer i Minnesota”