SecBoard
Zurück zur Übersicht

CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs

CISA Current Activity·
Originalartikel lesen bei CISA Current Activity

warnt vor einer Zunahme von Cyberangriffen auf speicherprogrammierbare Steuerungen (SPS) im Wasser- und Abwassersektor. Angreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt. Betroffen sind Wasserversorger jeder Größe. Organisationen sollen öffentlich zugängliche SPS sofort vom Internet trennen, Passwörter ändern und IP-Adressen zulassen. Fernzugriff sollte nur über VPNs erfolgen.

Kurzfassung

CISA warnt vor einer Zunahme von Cyberangriffen auf speicherprogrammierbare Steuerungen (SPS) im Wasser- und Abwassersektor. Angreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt. Wasserversorger jeder Größe sind betroffen und sollen öffentlich zugängliche SPS sofort vom Internet trennen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Wasser- und Abwasserversorger jeder Größe.

Warum relevant

Die Manipulation von SPS kann zu erheblichen Betriebsstörungen führen, die die Wasserversorgung beeinträchtigen und die öffentliche Gesundheit gefährden, z.B. durch die Notwendigkeit von Abkochwarnungen.

Realistisches Worst Case

Längere Ausfälle der Wasserversorgung oder die Verteilung von unsicherem Wasser, was weitreichende gesundheitliche und wirtschaftliche Folgen haben kann.

Handlungsempfehlung

Sofortige Trennung öffentlich zugänglicher SPS vom Internet, Änderung von Passwörtern, Implementierung von IP-Allowlisting und Sicherung des Fernzugriffs ausschließlich über VPNs.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob SPS in Ihrem Netzwerk direkt über das Internet erreichbar sind (z.B. durch Shodan-Suchen oder interne Netzwerkkartierungen).
  • Validieren Sie, dass alle SPS starke, eindeutige Passwörter verwenden und dass diese regelmäßig geändert werden.
  • Stellen Sie sicher, dass Fernzugriff auf SPS ausschließlich über gesicherte VPN-Verbindungen erfolgt und IP-Allowlisting implementiert ist.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT0866 Exploitation of Remote ServicesHighAngreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt. Betroffen sind Wasserversorger jeder Größe.
ImpactT0881 Programmatic Interface to Program Logic ControllerHighAngreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt.
ImpactT0834 Impair Process ControlHighAngreifer manipulieren Passwörter und IP-Adressen, was zu Betriebsstörungen und Abkochwarnungen führt.
Offene Punkte
  • Es werden keine spezifischen Bedrohungsakteure oder Gruppen genannt.
  • Es werden keine spezifischen CVEs oder Exploits genannt.
  • Es werden keine spezifischen Tools oder Taktiken über die Manipulation von Passwörtern und IP-Adressen hinaus genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir VPN extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Impact detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)