Координирана кибератака е била насочена към оперативните технологии на повече от 30 общински водни системи в Минесота на 26 и 27 юли, предизвиквайки мащабен отговор за киберсигурност на ниво щат.

Градовете Брейхъм, Плимут, Саут Сейнт Пол и Мейпъл Плейн публично описаха спиране на работата на пречиствателни станции, сривове в комуникацията или засегнати автоматизирани системи за управление.

Водната централа в Брейхъм е излязла от строя, поради което градът е поискал от жителите да намалят консумацията на вода, докато пречистването бъде възобновено. Плимут съобщи за проблеми с клетъчната комуникация в две водни кули и множество помпени станции за отпадъчни води, но продължи работата си в ръчен режим.

Саут Сейнт Пол и Мейпъл Плейн запазиха услугите си, след като автоматизираните системи за управление на комуналните услуги бяха засегнати, като Мейпъл Плейн обяви местно извънредно положение в подкрепа на своите действия за реагиране.

Държавната ИТ служба на Минесота (MNIT) заяви на 28 юли, че няма данни за активни искания към жителите да променят използването на питейна вода. Официалните лица не са идентифицирали публично атакуващия, метода за първоначален достъп, засегнатите продукти, експлоатираната уязвимост или дали са откраднати данни.

Официалните данни за щата отчитат броя на атакуваните системи, а не на системите с потвърдено компрометиране или прекъсване на работата. Властите не съобщават колко от тях са претърпели неоторизиран достъп или оперативни последици.

Служители от Минесота не са обяснили публично какви доказателства са накарали MNIT да опише атаката като координирана или дали зад нея стои един злонамерен субект или един и същ метод за достъп, свързващ засегнатите системи.

От MNIT заявиха, че координират ограничаването на инцидента, разследването, възстановяването и споделянето на разузнавателни данни за заплахи с държавните агенции, Агенцията за киберсигурност и сигурност на инфраструктурата (CISA), Агенцията за опазване на околната среда, Федералното бюро за разследване и засегнатите дружества.

„Кибератаките срещу критична инфраструктура изискват координиран отговор от страна на цялото правителство“, заяви Джон Израел, помощник-комисар в MNIT и главен директор по информационна сигурност на Минесота.

От MNIT допълниха, че предприетите мерки са дали възможност на агенциите да ограничат инцидента и да помогнат за предотвратяването на по-сериозни последици за критичните услуги.

В рамките на отделно събитие, четири дни преди атаките в Минесота, американските агенции разшириха предупреждението си за свързани с Иран киберпрестъпници, насочени към програмируеми логически контролери с връзка към интернет, произведени от Rockwell Automation, Schneider Electric, Siemens и потенциално други производители.

Разследващите в тази кампания са забелязали, че атакуващите извличат и модифицират проектни файлове, манипулират данни, показвани чрез интерфейси човек-машина и системи за супервизорен контрол и събиране на данни (SCADA), и деактивират логиката за спиране и алармени сигнали.

Щатските и федералните служители не са свързали публично атаките в Минесота с тази кампания. От Tenable отбелязаха, че времето и оперативният модел съвпадат с по-широката екосистема от заплахи CyberAv3ngers, като същевременно посочиха, че инцидентът не е официално приписан на тях.

Медията The Hacker News поиска от MNIT да изясни броя на засегнатите системи и основанието си да опише дейността като координирана, а от Tenable – да обясни доказателствата зад оценката им за CyberAv3ngers. Ще актуализираме статията при получаване на отговор.

Препоръките на CISA предоставят насоки за защита на целия сектор. Официалните лица в Минесота не са идентифицирали публично семейство програмируеми логически контролери, метод за достъп или уязвимост, използвани при атаките.

CISA също така препоръчва да се записват връзките с клетъчни модеми, да се ограничи достъпът до контролерите само до оторизирани системи и да се проверяват изпълняваните проектни файлове за неоторизирани промени. Операторите трябва да валидират резервните копия преди възстановяване и, когато даден контролер има физически превключвател за режим, да го поставят в режим на работа („run mode“) едва след валидиране на неговите проектни файлове.

Към 29 юли 2026 г. последната актуализация на MNIT гласи, че разследването остава активно и екипите за реагиране продължават да оценяват засегнатите системи.