De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwt voor een sterke toename van cyberaanvallen gericht op internet-blootgestelde programmeerbare logische controllers (PLC's) binnen de water- en afvalwatersystemen. Deze waarschuwing volgt op aanvallen die sinds zondag begonnen en waarbij meer dan 30 lokale watersystemen in Minnesota werden verstoord.

Volgens CISA richten de aanvallers zich op blootgestelde PLC’s door onder meer wachtwoorden te wijzigen om operators uit te sluiten, IP-adressen aan te passen om apparaten van het internet te ontkoppelen en andere acties die de werking verstoren. De instantie dringt er bij eigenaren, beheerders en integrators van kritieke infrastructuur op aan om deze publiek toegankelijke PLC’s en andere operationele technologie (OT) zo snel mogelijk van het internet te verwijderen. Ook systemen met volwassen cybersecurityprogramma’s worden aangevallen.

De waarschuwing benadrukt dat blootgestelde OT-assets ook ongeïdentificeerde mobiele modems kunnen omvatten, geïnstalleerd door operators, leveranciers of systeemintegrators. Apparaten die direct aan het internet zijn gekoppeld lopen risico op defacement, configuratiewijzigingen, operationele verstoringen en zelfs fysieke schade. CISA adviseert om deze assets onmiddellijk van directe internettoegang te ontdoen. Indien dat niet mogelijk is, moeten organisaties veilige toegang via VPN of gateway-apparaten implementeren, standaardwachtwoorden wijzigen en toegang beperken tot een IP-adres-allowlist.

Specifiek wijst CISA eigenaren van Rockwell Automation MicroLogix 1400 PLC’s op richtlijnen van de leverancier om de toegang te herstellen wanneer wachtwoorden zijn gewijzigd. Cybersecuritybedrijf Censys heeft in een blogpost de internetblootstelling van deze systemen in kaart gebracht en schat dat er momenteel meer dan 4.100 Rockwell Automation/Allen-Bradley hosts, 4.100 Siemens hosts en ruim 2.000 Schneider Electric hosts direct via internet bereikbaar zijn. Hierbij gaat het om apparaten die publiekelijk bereikbaar zijn, niet per se om systemen die daadwerkelijk worden aangevallen of gecompromitteerd.

Censys merkt op dat veel MicroLogix 1400 controllers draaien op firmwareversies die niet meer worden ondersteund. Daarnaast vormt de aanwezigheid van ongeïdentificeerde mobiele modems een veelvoorkomend blinde vlek; bijna de helft van de blootgestelde Rockwell-apparaten is bereikbaar via netwerken van onder andere Verizon Business, AT&T, T-Mobile, Comcast, Charter en Starlink. In hun rapport biedt Censys ook uitgebreide indicatoren van compromittering (IoC’s) en richtlijnen voor threat hunting.

Na de ontdekking van deze gecoördineerde cyberaanvallen heeft de Minnesota IT Services (MNIT) de cybersecurity-incidentrespons van de staat geactiveerd. Diverse gemeenten meldden verstoringen waarbij apparatuur uitviel en sommige waterbedrijven tijdelijk moesten overschakelen op handmatige bediening. MNIT deelt dreigingsinformatie en verstrekt best practices om getroffen systemen te herstellen en de normale werking te hervatten.