SecBoard
Zurück zur Übersicht

Federal investigation continues as multi-state cyber campaign targeting OT systems widens across US water utilities

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Eine Welle von Cyberangriffen auf Wasserversorger in mindestens einem Dutzend US-Bundesstaaten, darunter Michigan und Georgia, wird derzeit vom FBI untersucht. Die Angriffe, die mutmaßlich vom Iran ausgehen, zielen auf die Betriebstechnologie ab, um die Kontrolle zu übernehmen oder Alarmsysteme zu manipulieren. Bisher gab es keine größeren Störungen der Wasserversorgung oder -qualität. Das FBI empfiehlt, kritische Systeme vom Internet zu isolieren, Backup-Systeme zu installieren und Mitarbeiter für manuelle Betriebsabläufe zu schulen.

Kurzfassung

Eine Cyberkampagne, die mutmaßlich mit dem Iran in Verbindung steht, zielt auf Betriebstechnologiesysteme von Wasserversorgern in mindestens einem Dutzend US-Bundesstaaten ab. Die Angriffe versuchen, die Kontrolle über OT-Systeme zu übernehmen oder Alarmsysteme zu manipulieren. Bisher wurden keine größeren Störungen der Wasserversorgung oder -qualität gemeldet, aber das FBI untersucht die Vorfälle und empfiehlt Schutzmaßnahmen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Wasserversorger in den USA, insbesondere solche mit OT-Systemen, die mit dem Internet verbunden sind.

Warum relevant

Diese Kampagne zielt direkt auf kritische Infrastrukturen ab, was die Fähigkeit der Betreiber beeinträchtigen könnte, auf Systemprobleme zu reagieren. Obwohl bisher keine größeren Störungen gemeldet wurden, zeigt dies die Anfälligkeit von OT-Systemen für staatlich unterstützte Angriffe.

Realistisches Worst Case

Die Angreifer könnten die Kontrolle über OT-Systeme erlangen, um Alarmsysteme zu manipulieren oder die Fähigkeit der Betreiber zur Reaktion auf Systemprobleme zu deaktivieren, was potenziell zu lokalen Störungen der Wasserversorgung oder -qualität führen könnte, auch wenn dies bisher nicht geschehen ist.

Handlungsempfehlung

Kritische OT-Systeme vom Internet isolieren, Backup-Systeme für wichtige Funktionen implementieren und Mitarbeiter für manuelle Betriebsabläufe schulen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob kritische OT-Systeme vom öffentlichen Internet isoliert sind und nur über gesicherte, segmentierte Netzwerke erreichbar sind.
  • Validieren Sie die Existenz und Funktionalität von Backup-Systemen für wichtige Betriebsabläufe und Notstromversorgung.
  • Führen Sie Schulungen für Mitarbeiter durch, um sicherzustellen, dass sie manuelle Betriebsabläufe im Falle eines Cyberangriffs oder Systemausfalls beherrschen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ImpactT1498 Denial of Access to ResourcesMediumDie Angriffe ... zielen darauf ab, die Fähigkeit der Betreiber zur Reaktion auf Systemprobleme zu deaktivieren.
ImpactT1531 Account Access RemovalLowDie Angriffe ... zielen darauf ab, die Fähigkeit der Betreiber zur Reaktion auf Systemprobleme zu deaktivieren.
ImpactT1565 Data ManipulationMediumAlarmsysteme zu manipulieren.
Offene Punkte
  • Spezifische Taktiken, Techniken und Prozeduren (TTPs) der Angreifer sind nicht detailliert beschrieben.
  • Die genaue Art der verwendeten Exploits oder Schwachstellen ist nicht angegeben.
  • Die Identität der betroffenen Wasserversorger (außer den Bundesstaaten Michigan und Georgia) ist nicht spezifiziert.
  • Es gibt keine Informationen über die genauen Tools oder Malware, die bei den Angriffen verwendet wurden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Reconnaissance
Resource Development
Themen
Attacks and VulnerabilitiesBackup, recovery and ResilienceControl device securityCritical infrastructureIndustrial Cyber AttacksIT/OT CollaborationMalware, Phishing & RansomwareNewsRisk & ComplianceSOC & Incident Response