Minnesota genelinde 30’dan fazla kamu su sistemini hedef alan koordineli bir siber saldırı, eyalet ve federal yetkililerden geniş çaplı bir yanıt aldı; soruşturmacılar, operasyonun İran bağlantılı CyberAv3ngers ile bağlantılı olup olmadığını inceledi. Yetkililer, olayı eyaletin yerel su altyapısına yönelik şimdiye kadarki en önemli siber kampanyalardan biri olarak nitelendirdi.
Saldırılar 26 Temmuz’da başladı ve Plymouth, South St. Paul, Maple Plain ve Braham dahil olmak üzere birçok belediyyeyi etkiledi. Yetkililer, olay boyunca içme suyunun güvenli kaldığını söylese de, saldırganların endüstriyel kontrol sistemlerine yetkisiz erişim sağlaması nedeniyle birçok kamu hizmeti operasyonel aksaklıklar yaşadı.
Braham’da yerel yetkililer, kontrol sistemi uzaktan manipüle edildikten sonra bir belediye kuyusu ve şehrin su arıtma operasyonlarının bir kısmının geçici olarak devre dışı bırakıldığını söyledi. Kesinti, sakinleri kısa süreliğine su tüketimini sınırlamaya zorladı, ancak elektrik çalışanları hizmeti yeniden sağladı. Yerel yetkililere göre, elektrik enerjisi mevcut kaldı, ancak su dağıtımını yöneten otomatik kontroller, sistem yeniden devreye girene kadar çalışmayı durdurdu.
Etkilenen diğer topluluklar ise otomatik kontrol ve iletişim yeteneklerinin bir kısmını kaybettiklerini bildirdi. Sonuç olarak, tesis operatörleri su arıtımı ve dağıtımını yürütmek için manuel prosedürlere geçti; siber güvenlik ekipleri ise hasarı değerlendirip normal operasyonları yeniden sağlamak için çalıştı.
Eyalet kurumları için siber güvenliği koordine eden Minnesota BT Hizmetleri (MNIT), said saldırılar tespit edildikten hemen sonra olay müdahale ekiplerini aktif hale getirdi. Ajans, Minnesota Kamu Güvenliği Departmanı, FBI ve diğer federal ve eyalet ortaklarıyla birlikte müdahaleleri araştırmak, altyapıların kurtarılmasına yardımcı olmak ve potansiyel etkilenen kuruluşlarla tehdit istihbaratı paylaşmak için çalışıyor.
Yetkililer saldırıları resmi olarak atfetmemiş olsa da, MNIT, kullanılan yöntemlerin, olayların zamanlamasının ve hedeflenen altyapı türünün programlanabilir mantık kontrolörleri (PLC) içeren önceki ABD kritik altyapı kampanyalarına benzediğini belirtti. ABD yetkilileri tarafından İran İslam Devrimi Muhafızları Birliği ile geniş çapta ilişkilendirilen bir hack grubu CyberAv3ngers, daha önce ABD ve İsrail’deki su ve atık su tesislerine yönelik saldırıların sorumluluğunu üstlenmişti.
Olay, Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ve FBI’ın, İran bağlantılı aktörlerin kritik altyapıda kullanılan internet bağlantılı operasyonel teknolojiyi hedef almaya devam ettiğine dair önceki uyarısını genişletmesinden sadece birkaç gün sonra gerçekleşti. Güncellenmiş rehberlik, potansiyel hedef alınabilecek PLC üreticilerinin listesini Rockwell Automation’ın ötesine genişleterek Schneider Electric, Siemens ve ek tedarikçileri de kapsaydı.
CISA’ya göre, saldırganlar esas olarak yeni ortaya çıkan yazılım açıklıklarını sömürmüyorlar. Bunun yerine, endüstriyel süreçleri ve denetim kontrol sistemlerini manipüle etmeye çalışmadan önce internete açık PLC’ler, zayıf güvenlik yapılandırmaları ve yetersiz ağ segmentasyonu yoluyla erişim sağlıyorlar. Federal ajanslar, kritik altyapı işletme kurumlarını mümkün olduğunca PLC’leri kamu internetinden kesmeye, kimlik doğrulama kontrollerini güçlendirmeye ve endüstriyel ağlarda yetkisiz faaliyet belirtileri açısından yakından izlemeye çağırdı; Minnesota saldırılarıyla ilgili soruşturma devam ediyor.
