Ipari és folyamatirányítási informatikai rendszerek biztonságáról magyarul.

ICS Cyber Security blog

ICS Cyber Security blog

Minnesota viziközmű incidens-sorozat

2026. augusztus 01. - icscybersec

A viziközmű cégek elleni kibertámadások viszonylag hosszú ideje borzolják a vízügyi szakember idegeit (többnyire kevésbé, néha kicsit jobban) és az ICS/OT kiberbiztonsági szakma idegeit (általában sokkal jobban). Én is írtam erről már néhány alkalommal (KWC incidens 2016-ban, támadás izraeli vízügyi vállalatok ellen 2019-ben, floridai viziközmű cégek beszállítója elleni támadás 2021-ben, a kaliforniai Bay Area vízmű elleni támadás 2021-ben) és több más, további incidens is történt, amiket én csak különböző híroldalak cikkeit hivatkozva említettem:

CNN - kibertámadás egy Pennsylvania állambeli viziközmű cég ellen (2023)

SecurityWeek - a Veolia North America és a brit Southern Water elleni támadások (2024)

Szemfüles olvasóknak feltűnhet, hogy az Oldsmar incidens nem szerepel a listában, pedig arról is írtam illetve hivatkoztam rá, többször is.

Az Oldsmar incidens kihagyása a listából azért indokolt, mert már kb. 3 éve arra mutató bizonyítékok állnak rendelkezésre, hogy az az incidens egy emberi hiba és nem kibertámadás eredménye volt (itt érdemes ismét megemlíteni Joe Weiss egyik régi mantráját, amely szerint a kiberbiztonsági incidensek nem kizárólag rosszindulatú támadások eredményei lehetnek, ilyen incidenseket egy teljesen jóindulatú, de hibás beavatkozás is okozhat - amint arra az Oldsmar-i incidens is példa lehet.)

Na és akkor ilyen hosszú bevezetés után beszéljünk a Minnesota állam viziközmű cégei (a hírek több, mint 30(!) kisebb-nagyobb önkormányzati cégről szólnak!) elleni kibertámadásokról. A jelenleg elérhető források alapján július 26-án és 27-én, egy 48 órás időablakban számos vízügyi cég rendszereit érte támadás, egyebek mellett Braham, Plymouth, St. Paul déli részén és Maple Plain városaiban. Az incidenseknek a különböző városokban különböző hatásai voltak:
- Braham-ben egy Loss-of-Control (vezérlési képesség elvesztés) incidens történt a szivattyúkat is érintő módon, ami miatt mintegy 90 percre le kellett állítani a vízmű üzemeit. A cég dolgozói manuális vezérlésre váltva tudták újraindítani a vízszolgáltatást.
- Plymouth-ban és St. Paul déli részein (és esetleges más helyszíneken is) a jellemzően mobil-kommunikációs távközlést zavarták meg támadások, az érintett hálózati szegmenseket a cégek szakemberei izolálták az érintett szervezetek többi hálózati szegmenseitől.

Az incidensek az eddig tudható információk szerint nem érintették a biztonságos ivóvíz-ellátást.

Az első elemzések alapján a támadások a külső OT-integrátorokon és mobil távközlési infrastruktúrán keresztül érték a cégeket.

A MITRE ATT&CK Framework alapján és az elérhető információk szerint a támadók az alábbi technikákat alkalmazták:

- Supply Chain Compromise (T1195.002): külső szoftver-fejlesztő vagy szolgáltató kompromittálása - a konkrét esetek egy részénél a külső üzemeltető kompromittálása lehetett a támadási vektor;
- External Remote Services (T1133): külső hálózat felől elérhető VPN, mobil hálózati kapcsolatok vagy RDP-kapcsolatok - a mostani incidenseknél a mobil távközlés megzavarásával okoztak Loss-of-Control incidenst egyes távoli telephelyek esetében;
- External Remote Services in ICS (T0822): közvetlen hálózati belépési pont OT alállomási hálózatokba mobil kapcsolatokon keresztül;
- Modify Parameter (T0836): vezérlési logika és/vagy határértékek beállításainak módosítása - ezekben az esetekben a szivattyúk vezérlésében történhetett ilyen módosítás;
- Loss of Control (T0806): Időszakos zavar az automatizáláshoz használt PLC-k vezérlésében, ami manuális beavatkozást igényel;
- Loss of Availability (T0826): a rendszer telemetriai adatainak kiesése - egyes érintett viziközmű cégeknél ez a mobil telekommunikáció kiesésének a következménye volt.

További források az incidensekről:

SecurityAffairs.com
DarkReading.com
eSecurityPlanet.com
HelpNetSecurity.com
ShieldWorkz.com

A bejegyzés trackback címe:

https://icscybersec.blog.hu/api/trackback/id/tr2619144711

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.
süti beállítások módosítása