CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs
CISA warnt vor einer Zunahme von Cyberangriffen auf speicherprogrammierbare Steuerungen (SPS) im Wasser- und Abwassersektor. Angreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt. Betroffen sind Wasserversorger jeder Größe. Organisationen sollen öffentlich zugängliche SPS sofort vom Internet trennen, Passwörter ändern und IP-Adressen zulassen. Fernzugriff sollte nur über VPNs erfolgen.
CISA warnt vor einer Zunahme von Cyberangriffen auf speicherprogrammierbare Steuerungen (SPS) im Wasser- und Abwassersektor. Angreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt. Wasserversorger jeder Größe sind betroffen und sollen öffentlich zugängliche SPS sofort vom Internet trennen.
Wasser- und Abwasserversorger jeder Größe.
Die Manipulation von SPS kann zu erheblichen Betriebsstörungen führen, die die Wasserversorgung beeinträchtigen und die öffentliche Gesundheit gefährden, z.B. durch die Notwendigkeit von Abkochwarnungen.
Längere Ausfälle der Wasserversorgung oder die Verteilung von unsicherem Wasser, was weitreichende gesundheitliche und wirtschaftliche Folgen haben kann.
Sofortige Trennung öffentlich zugänglicher SPS vom Internet, Änderung von Passwörtern, Implementierung von IP-Allowlisting und Sicherung des Fernzugriffs ausschließlich über VPNs.
- ▸Überprüfen Sie, ob SPS in Ihrem Netzwerk direkt über das Internet erreichbar sind (z.B. durch Shodan-Suchen oder interne Netzwerkkartierungen).
- ▸Validieren Sie, dass alle SPS starke, eindeutige Passwörter verwenden und dass diese regelmäßig geändert werden.
- ▸Stellen Sie sicher, dass Fernzugriff auf SPS ausschließlich über gesicherte VPN-Verbindungen erfolgt und IP-Allowlisting implementiert ist.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T0866 Exploitation of Remote Services | High | Angreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt. Betroffen sind Wasserversorger jeder Größe. |
| Impact | T0881 Programmatic Interface to Program Logic Controller | High | Angreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt. |
| Impact | T0834 Impair Process Control | High | Angreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt. |
- Es werden keine spezifischen Bedrohungsakteure oder Gruppen genannt.
- Es werden keine spezifischen CVEs oder Exploits genannt.
- Es werden keine spezifischen Tools oder Taktiken über die Manipulation von Passwörtern und IP-Adressen hinaus genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir VPN extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Impact detektieren?