De FBI heeft gewaarschuwd dat cyberaanvallen gericht op openbare water- en afvalwaterbedrijven gemeenschappen in minstens zeven Amerikaanse staten treffen, wat aangeeft dat een recente golf van incidenten veel verder reikt dan de gecoördineerde aanvallen die in Minnesota zijn gemeld. Federale autoriteiten zeggen dat de campagne de operaties op meerdere locaties heeft verstoord en zich richt op internetverbonden industriële besturingsapparatuur.
De waarschuwing, gezamenlijk uitgegeven met de Amerikaanse Environmental Protection Agency (EPA), volgt op berichten dat meer dan 30 waterbedrijven in Minnesota te maken kregen met cyberincidenten vanaf eind juli. Hoewel de FBI de getroffen staten niet identificeerde of de activiteit formeel toeschreef aan een specifieke dreigingsactor, sluit de waarschuwing aan bij recente richtlijnen van de Cybersecurity and Infrastructure Security Agency (CISA), die soortgelijke aanvallen koppelt aan CyberAv3ngers, een hackersgroep die de Amerikaanse autoriteiten eerder hebben geassocieerd met het Islamitische Revolutionaire Garde (IRGC) van Iran.
Volgens de FBI begonnen nutsbedrijven op 27 juli incidenten te melden, waarbij verschillende organisaties onderbrekingen ondervonden nadat aanvallers internet-geconstrueerde programmeerbare logische controllers (PLC’s) hadden aangevallen. Deze apparaten automatiseren industriële processen en worden veel gebruikt om waterzuiverings- en distributiesystemen te regelen.
Federale onderzoekers zeiden dat sommige aanvallers PLC-wachtwoorden en netwerkinstellingen veranderden, waardoor operators geen apparatuur op afstand konden beheren en nutsbedrijven werden gedwongen over te schakelen op handmatige werking. In ten minste één gerapporteerd geval vonden onderzoekers ongeautoriseerde wijzigingen aan PLC-projectbestanden nadat discrepanties in ladderlogica waren vastgesteld, de programmeertaal die vaak wordt gebruikt om industriële automatiseringssystemen aan te sturen.
De operationele impact varieerde per nutsbedrijf. In Minnesota meldden lokale functionarissen na de aanvallen tijdelijke communicatiestoringen, drukverlies en overstromingen bij sommige faciliteiten. In Braham zeiden gemeentelijke functionarissen dat aanvallers op afstand de bedieningselementen die verbonden waren met een stadsput hadden uitgeschakeld, waardoor de normale werking tijdelijk werd onderbroken totdat het personeel het systeem herstelde. De FBI waarschuwde dat drukverlies in waterdistributiesystemen het risico kan vergroten dat onbehandeld grondwater pijpleidingen binnenkomt.
Het advies benadrukt dat kleinere nutsbedrijven bijzonder kwetsbaar blijven omdat velen nog steeds oudere industriële controlesystemen gebruiken die direct via het internet toegankelijk zijn en vaak beperkte cybersecuritymiddelen hebben.
Om het risico op compromittering te verkleinen, drongen de FBI en EPA er bij operators op aan om waar mogelijk internetgerichte PLC’s los te koppelen, standaardwachtwoorden te vervangen, netwerktoegang tot besturingssystemen te beperken, de mogelijkheid te behouden om faciliteiten handmatig te bedienen en PLC-programmering regelmatig te controleren op ongeoorloofde wijzigingen. De instanties raden ook aan om te plannen voor de vervanging van verouderde apparatuur die geen beveiligingsupdates meer krijgt.
De waarschuwing volgt op een bijgewerkte CISA-adviezing uit juli, die de lijst van industriële controleapparaten die vermoedelijk in recente campagnes worden aangepakt, uitbreidde. Naast eerder geïdentificeerde Unitronics-controllers zei het agentschap dat aanvallers ook interesse hebben getoond in apparatuur geproduceerd door Rockwell Automation, Schneider Electric en Siemens. CISA heeft verklaard dat de waargenomen inbraken vooral gebruik maken van internetblootgestelde apparaten en zwakke beveiligingsconfiguraties, in plaats van recent ontdekte softwarekwetsbaarheden.
De FBI zei dat het onderzoek naar de campagne met meerdere staten nog steeds loopt, terwijl federale autoriteiten blijven samenwerken met getroffen nutsbedrijven om de volledige omvang van de aanvallen te beoordelen en de bescherming van kritieke waterinfrastructuur te versterken.