Hacker stranieri hanno violato i sistemi operativi di due piccole utility idriche in Colorado e manipolato le attrezzature utilizzate per gestire le loro infrastrutture. Le autorità statali affermano che gli incidenti sono stati contenuti senza compromettere la qualità dell’acqua potabile, il trattamento dell’acqua o la sicurezza pubblica.
Gli attacchi sono avvenuti a fine agosto e hanno coinvolto due fornitori d’acqua privati, ciascuno al servizio di meno di 200 persone. Le autorità del Colorado non hanno identificato le utility né divulgato la loro posizione, ma hanno confermato che attori non autorizzati hanno avuto accesso ai sistemi coinvolti nelle loro operazioni.
Secondo l’ufficio del governatore del Colorado Jared Polis, gli aggressori hanno modificato le impostazioni delle apparecchiature, disabilitato l’accesso remoto e gli allarmi, e modificato i cicli di pompaggio. Nonostante queste azioni, i funzionari hanno dichiarato che i clienti non hanno subito interruzioni nei servizi idrici e che i fornitori interessati sono riusciti a risolvere rapidamente i problemi.
Come gli attaccanti siano entrati inizialmente nei sistemi rimane sconosciuto pubblicamente. Le autorità non hanno identificato l’attrezzatura o il software interessati, e nessuna vulnerabilità specifica è stata collegata alle intrusioni.
Le autorità del Colorado hanno descritto i responsabili come attori stranieri, ma non hanno attribuito gli incidenti a un particolare paese o gruppo hacker. L’ufficio del governatore ha osservato che le autorità sono a conoscenza di hacker sostenuti dall’Iran che prendono di mira infrastrutture per acqua potabile e acque reflue in altre parti degli Stati Uniti, ma non ha confermato alcun collegamento tra queste campagne e gli attacchi in Colorado.
Le violazioni evidenziano i rischi legati alla tecnologia operativa, utilizzata per controllare le apparecchiature fisiche piuttosto che semplicemente immagazzinare informazioni. Negli impianti idrici, questi sistemi possono gestire pompe, valvole, pressione e altri processi necessari per la fornitura dell’acqua.
Le apparecchiature industriali accessibili a Internet hanno attirato sempre più l’attenzione degli attaccanti perché connessioni remote non protette correttamente possono fornire una via d’accesso agli ambienti operativi. Le autorità federali di cybersecurity hanno ripetutamente consigliato ai fornitori di acqua di identificare i controller esposti direttamente a internet e di limitare l’accesso remoto non necessario.
Le utility più piccole possono affrontare ulteriori difficoltà perché spesso operano con personale e budget limitati per la cybersecurity, facendo affidamento su attrezzature industriali collegate. Anche una struttura che serve un numero ridotto di clienti può quindi rappresentare un bersaglio attraente quando i suoi sistemi operativi sono raggiungibili da remoto.
Le autorità del Colorado stanno comunicando con altri fornitori d’acqua dopo gli incidenti e incoraggiano gli operatori a rivedere le loro difese, applicare gli aggiornamenti di sicurezza disponibili e ridurre l’esposizione inutili a internet.
Gli investigatori non hanno identificato pubblicamente gli hacker, il loro paese d’origine o la tecnica utilizzata per ottenere l’accesso iniziale. Per ora, le autorità affermano che le due intrusioni sono state rilevate e affrontate prima che gli aggressori potessero interrompere la fornitura d’acqua, modificare i processi di trattamento o creare una minaccia nota per la sicurezza dell’acqua potabile.
