
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Amerykańska agencja CISA wydała pilne ostrzeżenie dla sektora wodno-kanalizacyjnego po serii skoordynowanych incydentów wymierzonych w sterowniki PLC odpowiedzialne za procesy technologiczne. Problem dotyczy przede wszystkim środowisk OT, w których kontrolery wystawione bezpośrednio do internetu stają się łatwym celem dla napastników.
W praktyce oznacza to ryzyko utraty kontroli nad automatyką, zablokowania zdalnego dostępu administracyjnego oraz konieczności przełączenia części operacji na tryb ręczny. Dla infrastruktury komunalnej nawet pozornie ograniczony incydent może szybko przełożyć się na presję operacyjną i zakłócenia w świadczeniu usług.
W skrócie
CISA poinformowała o wzroście aktywności skierowanej przeciwko sterownikom PLC używanym w sektorze wodociągowym i kanalizacyjnym. Atakujący mieli zmieniać hasła na urządzeniach, odcinać operatorów od zarządzania oraz modyfikować konfigurację sieciową, w tym adresy IP kontrolerów.
- celem były internetowo dostępne urządzenia OT,
- incydenty objęły ponad 30 lokalnych systemów wodnych w Minnesocie,
- zakłady korzystały z procedur awaryjnych, aby utrzymać ciągłość działania,
- CISA zaleca natychmiastowe usunięcie publicznej ekspozycji PLC.
Kontekst / historia
Sektor wodno-kanalizacyjny od lat pozostaje jednym z bardziej narażonych elementów infrastruktury krytycznej. Wpływają na to ograniczone budżety, długi cykl życia urządzeń przemysłowych, zależność od starszych platform sterowania oraz częste wykorzystywanie zdalnego utrzymania przez integratorów i dostawców.
Bezpośrednim tłem aktualnego ostrzeżenia były incydenty z 26 i 27 lipca 2026 roku, które objęły dziesiątki obiektów komunalnych w stanie Minnesota. Choć większość organizacji utrzymała świadczenie usług dzięki procedurom awaryjnym, sama skala zdarzeń pokazała, jak duże znaczenie ma zewnętrzna ekspozycja systemów OT.
W szerszym kontekście administracja USA już wcześniej zwracała uwagę na kampanie ukierunkowane na przemysłowe systemy sterowania, w tym rozwiązania stosowane w sektorze wodnym. W analizach branżowych pojawiał się również wątek aktywności grup powiązanych z Iranem, jednak w przypadku ostatnich zdarzeń nie przedstawiono formalnej atrybucji.
Analiza techniczna
Z technicznego punktu widzenia jest to klasyczny scenariusz kompromitacji publicznie osiągalnych zasobów OT. Gdy sterownik PLC jest dostępny z internetu, napastnik może skanować usługi, identyfikować model urządzenia, analizować interfejs administracyjny oraz próbować wykorzystać słabe, odziedziczone lub domyślne mechanizmy uwierzytelniania.
W obserwowanych incydentach szczególnie istotne były działania polegające na zmianie haseł, zmianie adresacji IP oraz zakłócaniu automatycznych funkcji sterowania. Takie operacje nie muszą prowadzić do fizycznego uszkodzenia urządzenia, aby wywołać realne skutki dla operatora. Już samo odcięcie personelu od panelu zarządzania może utrudnić nadzór nad procesem i wydłużyć czas reakcji.
Dużym problemem pozostają również nieudokumentowane ścieżki zdalnego dostępu. Mogą to być modemy komórkowe, routery serwisowe, bramy utrzymaniowe albo inne kanały pozostawione po wdrożeniu lub pracach serwisowych. W efekcie organizacja może uznawać, że jej ekspozycja internetowa została zamknięta, podczas gdy w praktyce nadal istnieje aktywna furtka do środowiska OT.
W zakładach wodociągowych PLC odpowiadają za sterowanie pompami, zaworami, dozowaniem chemikaliów, telemetrią i alarmowaniem. Każda ingerencja w te funkcje podnosi ryzyko błędów operacyjnych, zwłaszcza jeśli zespół musi nagle przejść na pracę ręczną.
Konsekwencje / ryzyko
Najważniejsze ryzyko dotyczy dostępności i integralności procesów technologicznych. W sektorze wodno-kanalizacyjnym incydent cybernetyczny nie musi od razu prowadzić do skażenia wody, by stać się zdarzeniem poważnym. Wystarczy utrata widoczności procesu, ograniczenie sterowania lub wymuszenie długotrwałej obsługi manualnej.
- zakłócenie zautomatyzowanego sterowania procesem,
- wydłużony czas reakcji na alarmy i awarie,
- konieczność ręcznej obsługi instalacji przez dłuższy okres,
- wzrost ryzyka błędów ludzkich,
- skutki regulacyjne, reputacyjne i organizacyjne,
- możliwość wydawania komunikatów prewencyjnych dla mieszkańców.
Dodatkowym wyzwaniem jest ograniczona widoczność incydentów w środowiskach OT. Logowanie zdarzeń na urządzeniach przemysłowych bywa skromne, monitoring sieci nie zawsze jest kompletny, a zmiany konfiguracyjne nie trafiają automatycznie do centralnych narzędzi bezpieczeństwa. To sprawia, że wykrycie naruszenia często następuje dopiero po zauważeniu skutków operacyjnych.
Rekomendacje
Najpilniejszym krokiem jest usunięcie bezpośredniej ekspozycji sterowników PLC do internetu. Zdalny dostęp do systemów OT powinien być realizowany wyłącznie przez kontrolowane punkty pośrednie, takie jak wydzielone bramy dostępu, VPN, bastiony administracyjne lub platformy rejestrujące sesje.
- przeprowadzić natychmiastową inwentaryzację wszystkich publicznie osiągalnych zasobów OT,
- zidentyfikować nieudokumentowane modemy komórkowe, routery serwisowe i kanały utrzymaniowe,
- wyłączyć bezpośredni dostęp do PLC z sieci publicznej,
- zmienić domyślne hasła i zweryfikować konta uprzywilejowane,
- ograniczyć komunikację administracyjną do zaufanych adresów IP,
- odseparować sieci IT i OT zgodnie z zasadą najmniejszych uprawnień,
- przygotować czyste kopie zapasowe konfiguracji i obrazów urządzeń,
- monitorować zmiany haseł, adresów IP i logiki sterowania,
- przeanalizować aktualne wskaźniki kompromitacji i ostrzeżenia branżowe,
- przetestować procedury przejścia na pracę ręczną oraz odzyskiwania dostępu administracyjnego.
W środowiskach opartych na starszych kontrolerach warto dodatkowo sprawdzić ograniczenia producenta dotyczące resetu i odtwarzania dostępu. W niektórych przypadkach zmiana hasła może skutecznie odciąć lokalny zespół od urządzenia i wymagać interwencji serwisowej z użyciem dedykowanych narzędzi.
Podsumowanie
Ostrzeżenie CISA potwierdza, że internetowo wystawione sterowniki PLC pozostają jednym z najbardziej ryzykownych elementów infrastruktury krytycznej. Ostatnie incydenty pokazują, że napastnicy nie potrzebują zaawansowanych technik, aby doprowadzić do realnych zakłóceń operacyjnych.
Dla operatorów wodociągów i oczyszczalni oznacza to konieczność pilnego przeglądu zewnętrznej ekspozycji, kanałów zdalnego serwisu oraz planów ciągłości działania. Cyberbezpieczeństwo OT staje się dziś nie tylko zagadnieniem technicznym, ale również warunkiem utrzymania stabilnych i bezpiecznych usług komunalnych.
Źródła
- SecurityWeek — https://www.securityweek.com/cisa-urges-water-sector-to-protect-ot-after-coordinated-attacks-on-plcs/
- Associated Press — https://apnews.com/article/5bb1dcbaab8e3231889700c38a21e8ea
- CISA — IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors, Including US Water and Wastewater Systems Facilities — https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-335a?enkwrd=%2A+
- US EPA — Iranian APT Actors Targeting PLCs: Impacts and Mitigations for Water and Wastewater Systems — https://www.epa.gov/cyberwater/iranian-apt-actors-targeting-plcs-impacts-and-mitigations-water-and-wastewater-systems
- Rockwell Automation — MicroLogix 1400 Programmable Controllers User Manual — https://literature.rockwellautomation.com/idc/groups/literature/documents/um/1766-um001_-en-p.pdf