ФБР и Агенцията за киберсигурност и сигурност на инфраструктурата (CISA) предупредиха, че кибератаките, насочени към водоснабдителните съоръжения, ескалират, а операторите са били блокирани и нямат достъп до своите мрежи за оперативни технологии (OT).

CISA заяви, че наблюдава „значителна ескалация“ на атаките, насочени към програмируеми логически контролери (PLC), и призова водоснабдителните дружества да премахнат публично достъпните устройства от интернет. Контролерите PLC се използват за автоматизиране и мониторинг на помпи и други функции, използвани за питейна вода и пречистване на отпадъчни води.

Агенцията предупреди, че атакуващите са успели да блокират достъпа на операторите до собствените им устройства чрез промяна на пароли и са изключили контролерите PLC чрез промяна на техните IP адреси. В редица случаи операторите са били принудени да издадат предупреждения за преваряване на водата и да преминат към ръчен режим на работа.

ФБР съобщи, че регистрираните атаки са се разпространили в седем щата след първоначалната серия от инциденти в Минесота. Оператори са споделили пред ФБР, че определени атаки са довели до наводнения и намаляване на налягането на водата. Загубата на налягане може да доведе до проникване на непречистена вода в тръбите.

Атаките започнаха в неделя с поредица от координирани удари, засегнали над 30 водни системи в щата Минесота. Държавните служители не са посочили официално извършителя, но властите ги свързват с предишни предупреждения за свързани с Иран злонамерени субекти, насочени към уязвимо IT/OT оборудване на Rockwell Automation и други производители.

Минесотските служители заявиха, че повечето от потвърдените атаки са засегнали както PLC, така и интерфейсите човек-машина (HMI), които са компютърните екрани, използвани от операторите за управление на водните системи.

Служители на Агенцията за опазване на околната среда (EPA) работят с местните власти и операторите, за да координират реакцията. EPA проведе конферентен разговор със стотици служители от сектора, за да сподели информация и техническа помощ за предотвратяване на следващи атаки. Тези удари първоначално бяха насочени към устройства на Rockwell Automation, но наскоро се разшириха и върху оборудване на Schneider Electric и Siemens.

От Rockwell Automation предупредиха за атаки срещу устройствата от серията MicroLogix 1400. Компанията заяви, че потребителите могат да възстановят достъпа си до манипулираните устройства чрез изключване на захранването, изваждане и повторно поставяне на батериите (което изтрива IP адреса и програмата), като препоръча създаването на офлайн резервни копия и премахването на устройствата от публичния интернет.