SecBoard
Zurück zur Übersicht

Inside the Minnesota Water Attacks: Exposed PLCs, a Guarded Chip Breach, and Washington’s AI Patching Plan

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Hacker haben über 30 kommunale Wassersysteme in Minnesota angegriffen, indem sie Passwörter und IP-Adressen von internet-exponierten speicherprogrammierbaren Steuerungen (SPS) änderten. Betroffen sind Wasserversorger, die ihre Steuerungen nicht ausreichend geschützt hatten. Es wird dringend empfohlen, alle SPS sofort vom öffentlichen Internet zu trennen, um weitere Angriffe zu verhindern.

Kurzfassung

Hacker haben über 30 kommunale Wassersysteme in Minnesota angegriffen, indem sie Passwörter und IP-Adressen von internet-exponierten speicherprogrammierbaren Steuerungen (SPS) änderten und Betreiber aussperrten. Dieser Vorfall betrifft Wasserversorger, die ihre Steuerungen nicht ausreichend geschützt hatten. Es wird dringend empfohlen, alle SPS sofort vom öffentlichen Internet zu trennen und robuste Sicherheitsmaßnahmen zu implementieren.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Kommunale Wassersysteme in Minnesota und potenziell alle Wasserversorger, die ihre SPS direkt mit dem öffentlichen Internet verbunden haben.

Warum relevant

Direkt mit dem Internet verbundene SPS sind extrem anfällig für Angriffe, die den Betrieb kritischer Infrastrukturen stören können. Dies kann zu Ausfällen der Wasserversorgung und potenziell zu Gesundheitsrisiken führen.

Realistisches Worst Case

Anhaltende Störung der Wasserversorgung, Manipulation von Wasserqualitätsparametern oder physische Schäden an der Infrastruktur durch unbefugte Änderungen an den SPS-Einstellungen.

Handlungsempfehlung

Alle SPS sofort vom öffentlichen Internet trennen, VPNs und Multi-Faktor-Authentifizierung implementieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle SPS und industriellen Steuerungssysteme (ICS) auf direkte Konnektivität zum öffentlichen Internet.
  • Validieren Sie, ob VPNs und Multi-Faktor-Authentifizierung (MFA) für den Fernzugriff auf SPS/ICS-Systeme implementiert und erzwungen werden.
  • Führen Sie eine Bestandsaufnahme aller SPS/ICS-Geräte durch und überprüfen Sie die Standardpasswörter sowie die Konfiguration der Zugriffskontrollen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1133 External Remote ServicesHighinternet-exponierten speicherprogrammierbaren Steuerungen (SPS)
ImpactT1498 Denial of Access to ResourcesHighänderten Passwörter und IP-Adressen ... und sperrten Betreiber aus
Offene Punkte
  • Die genaue Identität der Angreifer ist nicht angegeben.
  • Die spezifischen Tools oder Exploits, die von den Angreifern verwendet wurden, sind nicht angegeben.
  • Die genaue Anzahl der betroffenen Systeme über Minnesota hinaus ist nicht angegeben.
  • Details zu einem 'Guarded Chip Breach' oder 'Washington’s AI Patching Plan' sind im deutschen Artikel nicht enthalten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir VPN extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?
Themen
Critical infrastructureExpertNewsUtilities: Energy & Power, Water, WasteCritical Infrastructurecyber threatscybersecurityindustrialthreat landscapevulnerabilities