
Wprowadzenie do problemu
Amerykańska agencja CISA ostrzegła operatorów sektora wodno-kanalizacyjnego przed rosnącym ryzykiem wynikającym z wystawiania sterowników PLC bezpośrednio do internetu. Chodzi o urządzenia odpowiedzialne za sterowanie pompami, zaworami i innymi elementami procesu technologicznego, które w wielu przypadkach są osiągalne z sieci publicznej bez odpowiedniej segmentacji, zapory lub bezpiecznej warstwy pośredniej.
Tego typu ekspozycja znacząco zwiększa powierzchnię ataku. W praktyce oznacza to, że cyberprzestępcy lub grupy prowadzące rozpoznanie infrastruktury krytycznej mogą wykrywać urządzenia, próbować uzyskać do nich dostęp, a następnie zmieniać ich konfigurację lub zakłócać pracę systemów operacyjnych.
W skrócie
W lipcu 2026 roku ataki objęły ponad 100 systemów wystawionych do internetu w amerykańskim sektorze wodociągów i ścieków. Znaczna część incydentów dotyczyła publicznie dostępnych sterowników PLC, do których napastnicy uzyskiwali zdalny dostęp.
- atakujący zmieniali adresy IP i hasła administracyjne,
- w części przypadków dochodziło do utraty monitorowania urządzeń,
- zakłócone zostały funkcje alarmowe i elementy bezpiecznego zatrzymania procesów,
- CISA zaleciła szybkie ograniczenie ekspozycji internetowej i przebudowę modelu zdalnego dostępu.
Kontekst i historia
Zagrożenia dla systemów OT i ICS w sektorze wodnym są znane od lat, jednak obecne ostrzeżenie pokazuje, że najpoważniejsze skutki nie zawsze wymagają zaawansowanych narzędzi ataku. Często wystarczają błędy architektoniczne, takie jak bezpośrednie wystawienie PLC do internetu, korzystanie z domyślnych danych logowania lub brak centralnej kontroli dostępu zdalnego.
Sektor wodociągowo-kanalizacyjny pozostaje atrakcyjnym celem, ponieważ opiera się na długowiecznych urządzeniach przemysłowych, starszych protokołach komunikacyjnych oraz środowiskach, w których potrzeba ciągłości działania często utrudnia szybkie wdrażanie zmian bezpieczeństwa. W efekcie nawet niewielka luka organizacyjna lub konfiguracyjna może zostać wykorzystana do uzyskania wpływu na proces technologiczny.
Analiza techniczna
Głównym problemem jest błędna ekspozycja urządzeń OT. Sterowniki PLC nie są projektowane z myślą o bezpośredniej pracy w nieprzyjaznym środowisku internetu. Jeśli urządzenie jest podłączone do sieci publicznej przez modem komórkowy, router przemysłowy lub inny kanał zdalny bez odpowiedniej ochrony, staje się łatwe do wykrycia podczas zewnętrznego rozpoznania.
Na ryzyko wskazują otwarte porty, usługi administracyjne oraz protokoły przemysłowe dostępne z internetu. Dotyczy to zarówno usług takich jak SSH, RDP czy interfejsy WWW, jak i protokołów wykorzystywanych w automatyce przemysłowej, między innymi Modbus, EtherNet/IP, DNP3, BACnet czy OPC UA.
Z opisu incydentów wynika, że napastnicy nie poprzestawali na samym skanowaniu. Po uzyskaniu dostępu zmieniali konfigurację urządzeń, w tym adresację IP i poświadczenia administracyjne. Taka ingerencja może odciąć operatora od urządzenia, zaburzyć łączność z systemami nadzorczymi oraz utrudnić szybkie przywrócenie kontroli nad procesem.
CISA podkreśla, że zdalny dostęp do PLC, HMI i RTU nie powinien odbywać się bezpośrednio z internetu. Bezpieczniejszy model zakłada wykorzystanie warstwy pośredniej, takiej jak kontrolowany VPN, jump host, zapora lub dedykowana brama dostępowa z rejestrowaniem sesji, kontrolą tożsamości i silnym uwierzytelnianiem.
Konsekwencje i ryzyko
Ryzyko związane z internetowo dostępnymi sterownikami PLC ma kilka poziomów. Pierwszy dotyczy samej kompromitacji cybernetycznej, czyli przejęcia dostępu, modyfikacji konfiguracji, zablokowania operatora lub przygotowania środowiska do dalszych działań. Drugi poziom obejmuje skutki operacyjne, takie jak utrata monitoringu, błędne odczyty, zaburzenie sterowania czy dezaktywacja alarmów.
Najpoważniejsze pozostają jednak konsekwencje fizyczne i biznesowe. W infrastrukturze wodnej manipulacja procesem może prowadzić do przerw w świadczeniu usług, problemów z jakością wody, kosztownych działań serwisowych, presji regulacyjnej oraz strat reputacyjnych. Dodatkowo nawet krótkotrwały dostęp do urządzeń może dostarczyć napastnikom cennych informacji o architekturze infrastruktury krytycznej.
Zagrożenie dotyczy nie tylko największych operatorów. Mniejsze organizacje bywają szczególnie podatne z powodu ograniczonych zasobów, rozproszonej infrastruktury, zależności od dostawców zewnętrznych i historycznie budowanych rozwiązań zdalnego dostępu, które nie były projektowane według współczesnych standardów bezpieczeństwa.
Rekomendacje
Operatorzy wodociągów i oczyszczalni powinni rozpocząć od ustalenia, które zasoby są widoczne z internetu. Należy przeanalizować publiczne adresy IP, połączenia komórkowe, routery przemysłowe, interfejsy zarządzania oraz urządzenia OT funkcjonujące poza główną segmentacją sieci.
Kolejnym krokiem powinno być usunięcie zbędnej ekspozycji. Jeżeli zdalny dostęp nie jest konieczny, należy go wyłączyć. Jeżeli jest niezbędny operacyjnie, powinien zostać przeniesiony za bezpieczną, centralnie zarządzaną warstwę dostępową.
- usunąć bezpośredni dostęp z internetu do PLC, HMI i RTU,
- wdrożyć segmentację pomiędzy sieciami IT i OT,
- zastąpić domyślne lub współdzielone hasła unikalnymi poświadczeniami,
- włączyć silne uwierzytelnianie wieloskładnikowe dla dostępu zdalnego,
- ograniczyć uprawnienia kont administracyjnych i serwisowych,
- monitorować ruch przychodzący i wychodzący pod kątem anomalii,
- regularnie przeglądać otwarte porty i opublikowane usługi,
- aktualizować oprogramowanie układowe oraz komponenty wspierające tam, gdzie jest to możliwe,
- opracować procedury odzyskiwania dostępu po zmianie konfiguracji lub utracie łączności,
- włączyć zespoły OT, IT, utrzymania ruchu i dostawców w jeden proces zarządzania ekspozycją.
Podsumowanie
Ostrzeżenie CISA pokazuje, że podstawowe błędy architektoniczne nadal należą do najpoważniejszych zagrożeń dla infrastruktury krytycznej. Publicznie dostępne sterowniki PLC nie są wyłącznie problemem technicznym, lecz realnym ryzykiem dla ciągłości działania, bezpieczeństwa procesów i zaufania do usług wodociągowych.
Lipcowe incydenty w USA potwierdzają, że napastnicy aktywnie wykorzystują takie ekspozycje, a skutki mogą szybko wyjść poza warstwę IT i wpłynąć na operacje fizyczne. Dla operatorów sektora wodnego priorytetem powinno być szybkie wykrycie internetowo dostępnych urządzeń, redukcja powierzchni ataku oraz wdrożenie bezpiecznego modelu zdalnego dostępu zgodnego z wymaganiami środowisk OT i ICS.
Źródła
- Security Affairs — CISA warns water utilities: find your exposed PLCs before attackers do
- CISA — Internet Exposure Reduction Guidance
- CISA — IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors, Including US Water and Wastewater Systems Facilities
- CISA — ICS Recommended Practices
- CISA — Configuring and Managing Remote Access for Industrial Control Systems