Wewnętrzna notatka organizacji WaterISAC, zrzeszającej podmioty z sektora wodociągowego, wskazuje na powiązania Iranu z serią cyberataków, które w ostatnich dniach dotknęły dziesiątki zakładów wodociągowych i kanalizacyjnych w stanie Minnesota. Jest to jak dotąd najpoważniejsza i najbardziej zakłócająca działanie infrastruktury operacja hakerska wymierzona w Stany Zjednoczone od czasu rozpoczęcia konfliktu zbrojnego z Iranem pod koniec lutego.
Ataki na infrastrukturę krytyczną
Zgodnie z informacjami przekazanymi przez Minnesota Fusion Center – stanową jednostkę zajmującą się wymianą informacji wywiadowczych – ataki te są spójne z kampanią hakerską, którą amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) powiązała z grupami wspieranymi przez Teheran. Incydenty doprowadziły do zakłóceń w komunikacji między systemami sterowania przemysłowego a urządzeniami wodociągowymi. W mieście Braham, liczącym 1700 mieszkańców, doszło nawet do krótkotrwałego wyłączenia stacji uzdatniania wody.
Choć władze stanu Minnesota zapewniają, że woda pitna pozostaje bezpieczna, a systemy zabezpieczeń zadziałały zgodnie z przeznaczeniem, sytuacja pozostaje poważna. Eksperci wskazują, że hakerzy nie tylko zakłócają pracę systemów, ale również modyfikują parametry bezpieczeństwa w infrastrukturze krytycznej. Joe Slowik, badacz cyberbezpieczeństwa współpracujący z Departamentem Energii, podkreśla skalę zagrożenia:
Teraz mamy udokumentowane zakłócenia, a nawet modyfikacje parametrów bezpieczeństwa i ochrony w infrastrukturze krytycznej. Obserwowanie, jak tego typu techniki operacyjne rozprzestrzeniają się na Iran i obejmują wiele lokalizacji, powinno budzić poważny niepokój.
Metody działania hakerów
Ataki polegają na przejmowaniu zdalnie dostępnych sterowników programowalnych (PLC), które odpowiadają za automatyzację procesów w zakładach wodociągowych. Celem napastników jest wywołanie spadku ciśnienia w systemie oraz potencjalne zanieczyszczenie zasobów wody. CISA ostrzega, że incydenty te wymusiły na operatorach przejście na tryb ręczny oraz wydawanie komunikatów o konieczności przegotowania wody.
Wśród podejrzanych o przeprowadzenie ataków wymienia się grupę CyberAv3ngers, powiązaną z Korpusem Strażników Rewolucji Islamskiej. Grupa ta zasłynęła w 2023 roku atakami na urządzenia firmy Unitronics, stosowane w systemach wodociągowych na całym świecie. Alternatywną hipotezą, braną pod uwagę przez badaczy z firmy Claroty, jest zaangażowanie grupy Handala, która w ostatnich miesiącach przeprowadziła szereg głośnych ataków, m.in. na firmę Stryker czy skrzynkę mailową dyrektora FBI Kasha Patela.
Zalecenia dla operatorów
W obliczu rosnącego zagrożenia, amerykańskie agencje federalne, w tym CISA, FBI i NSA, wydały szereg wytycznych dla operatorów infrastruktury wodnej. Kluczowe zalecenia obejmują:
Warto przypomnieć, że Departament Stanu USA wyznaczył nagrodę w wysokości 10 milionów dolarów (ok. 39 milionów złotych) za informacje prowadzące do zidentyfikowania członków grup hakerskich odpowiedzialnych za ataki na infrastrukturę krytyczną. Mimo sankcji i presji dyplomatycznej, aktywność grup powiązanych z Iranem w amerykańskiej przestrzeni cyfrowej nie wykazuje oznak wygaszenia, a eksperci ostrzegają, że wiele innych obiektów w USA korzysta z tych samych, podatnych na ataki technologii.
