Het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) roept waterbedrijven op om hun programmable logic controllers (PLC's) zo snel mogelijk van het internet te halen. Dit advies volgt op meerdere aanvallen waarbij kwaadwillenden toegang wisten te krijgen tot deze systemen die cruciale processen in water- en rioolzuivering aansturen.

PLC's worden gebruikt voor het beheren en monitoren van diverse processen, zoals het in- en uitschakelen van pompen, het vullen van tanks en reservoirs, het toevoegen van chemicaliën, het verzamelen van gegevens voor toezichtsrapporten en het waarschuwen bij kritieke situaties. Bij de recente aanvallen maakten aanvallers misbruik van PLC's die direct via het internet toegankelijk waren en vaak niet of slecht beveiligd waren met standaardwachtwoorden. De aanvallers schakelden vervolgens de wachtwoordbeveiliging in of wijzigden bestaande standaardwachtwoorden, waardoor beheerders de toegang verloren. Daarna veranderden zij de IP-adressen van de PLC's om ze van internet te isoleren, aldus CISA en de FBI.

Ondanks eerdere waarschuwingen blijven veel PLC's via standaardwachtwoorden bereikbaar. Daarom adviseert CISA waterbedrijven om hun PLC's niet direct via het publieke internet toegankelijk te maken. Beheer op afstand dient te verlopen via een VPN of gateway. Daarnaast wordt aanbevolen om wachtwoordbeveiliging te activeren, standaardwachtwoorden te vervangen door sterke, unieke wachtwoorden en gebruik te maken van allowlists zodat alleen geautoriseerde IP-adressen verbinding kunnen maken. Deze maatregelen zijn essentieel om de operationele technologie in de watersector beter te beschermen tegen cyberdreigingen.

Onlangs meldde de Amerikaanse staat Minnesota dat meer dan dertig waterbedrijven doelwit waren van een gecoördineerde aanval op hun systemen. Het incident onderstreept de urgentie van de beveiligingsmaatregelen die CISA aanbeveelt. Meer details over de aanval en de aanbevolen mitigaties zijn te vinden in de publicatie van het IC3 en de waarschuwing van CISA.