Útoky na řídicí systémy amerických vodáren se rozšířily na dvanáct států, podezření padá na Írán
Podle agentury Axios se koordinovaná kampaň proti řídicím systémům amerických vodáren a čistíren odpadních vod rozrostla na nejméně dvanáct států. Jde o zatím nejrozsáhlejší známý koordinovaný útok na tento sektor v USA a útočníci se zaměřují na programovatelné logické automaty vystavené přímo do internetu.
FBI a americká agentura pro ochranu životního prostředí EPA v tiskové zprávě z 30. července uvedly, že od 27. července jim provozovatelé vodáren a čistíren v nejméně sedmi státech nahlásili incidenty a část z nich vedla ke skutečnému narušení provozu. Útočníci se vzdáleně přihlašovali k automatům Rockwell Automation řady Allen-Bradley MicroLogix 1100 a 1400, měnili jim IP adresy a hesla, a operátorům tak znemožnili sledovat a ovládat čerpadla, tlak vody i ventily. Podle FBI některé z těchto zásahů způsobily pokles tlaku v rozvodné síti a v jednom případě i zaplavení. Pokles tlaku přitom může do potrubí vtáhnout neupravenou podzemní vodu. Postižené obce podle CISA přešly na ruční ovládání a v některých případech kvůli ztrátě tlaku vydaly preventivní doporučení převařovat vodu – pitná voda ale zůstala podle dostupných informací všude bezpečná.
Server ABC News v úterý informoval, že se počet dotčených států rozšířil na dvanáct, mimo jiné o Michigan; jen v Minnesotě útočníci zasáhli více než třicet městských vodárenských systémů. Zranitelná zařízení podle FBI vůbec neměla být přístupná z veřejného internetu, v praxi ale řada z nich připojená byla, což útočníkům umožnilo se k nim dostat, změnit přihlašovací údaje a zablokovat zaměstnancům přístup k monitorovacím a ovládacím nástrojům. U jedné organizace navíc vyšetřovatelé po nesrovnalostech v programové logice zjistili, že útočníci pozměnili přímo projektové soubory automatů.
Americké zpravodajské služby podle deníků New York Times a Washington Post podezírají z útoků Írán, který podobný typ zařízení ve vodárenském sektoru terčem opakovaně činí už od roku 2023. Prezident Trump se však v pátek vyjádřil, že si nemyslí, že by šlo o íránský kybernetický útok, oficiální vládní atribuce zatím nebyla zveřejněna.

FBI a EPA provozovatelům kritické infrastruktury doporučují odpojit programovatelné automaty od přímého přístupu z internetu a vzdálený přístup místo toho vést přes zabezpečenou bránu, používat silná a jedinečná hesla, omezit síťovou komunikaci na seznam povolených zařízení, fyzicky i softwarově uzamknout přepínače proti neoprávněným změnám logiky a firmwaru, pravidelně prověřovat projektové soubory na neautorizované úpravy a udržovat schopnost přepnout provoz na ruční ovládání. Zranitelnost celého sektoru dlouhodobě zhoršuje i to, že na rozdíl od elektrických rozvodných sítí většinu vodáren v USA provozují místní samosprávy, kde kybernetická bezpečnost o rozpočet soutěží se školstvím, dopravou i dalšími prioritami.
Další články

Italská pokuta za prodej kontaktů profesionálů, zrušená pokuta Amazonu ve Španělsku a rakouské tajné nahrávání pohovorů: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 32b

