
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
Bezpieczeństwo OT, czyli operational technology, obejmuje ochronę systemów sterowania przemysłowego odpowiedzialnych za nadzór i obsługę procesów fizycznych. W sektorze wodociągów i oczyszczania ścieków dotyczy to przede wszystkim sterowników PLC, interfejsów HMI, systemów SCADA oraz mechanizmów zdalnego dostępu wykorzystywanych do administracji i serwisu.
Ostatnia fala incydentów w USA pokazała, że nawet pozornie podstawowe błędy, takie jak wystawienie urządzeń do internetu, brak wieloskładnikowego uwierzytelniania czy używanie domyślnych haseł, mogą prowadzić do zakłócenia działania infrastruktury krytycznej. Problem nie dotyczy wyłącznie technologii, ale także organizacji, finansowania i spójności standardów bezpieczeństwa w rozproszonym sektorze wodnym.
W skrócie
Koalicja organizacji specjalizujących się w cyberbezpieczeństwie OT zaapelowała do Kongresu USA i agencji CISA o pilne reformy po serii ataków wymierzonych w systemy wodociągowe i kanalizacyjne. Według dostępnych informacji kampania objęła co najmniej siedem stanów, a napastnicy mieli uzyskiwać dostęp do podatnych urządzeń przemysłowych podłączonych do internetu.
W centrum incydentów znalazły się sterowniki PLC i inne komponenty OT, które po przejęciu pozwalały blokować operatorom dostęp do własnych systemów. Zdaniem przedstawicieli branży zdarzenia te obnażają głębsze problemy strukturalne: nierówny poziom zabezpieczeń, ograniczone zasoby lokalnych operatorów oraz niewystarczającą wymianę informacji o zagrożeniach.
Kontekst / historia
Sektor wodny od lat pozostaje jednym z bardziej narażonych obszarów infrastruktury krytycznej. Wynika to z połączenia kilku czynników: dużej liczby niewielkich operatorów, długiego cyklu życia urządzeń przemysłowych, ograniczeń budżetowych oraz konieczności utrzymywania zdalnego dostępu dla serwisu i eksploatacji.
Obecna sytuacja wpisuje się w szerszy trend obserwowany od 2023 roku, gdy amerykańskie agencje ostrzegały przed aktywnością podmiotów powiązanych z Iranem, koncentrujących się na publicznie dostępnym sprzęcie przemysłowym. W 2026 roku temat powrócił ze wzmożoną intensywnością, a organy federalne i stanowe zaczęły analizować kolejną kampanię wymierzoną w systemy wodne. Według doniesień szczególnie dotknięta miała zostać Minnesota, a pierwsza fala zdarzeń nastąpiła pod koniec lipca.
Równolegle narasta dyskusja o potrzebie działań wykraczających poza same ostrzeżenia i rekomendacje. Środowisko OT zwraca uwagę, że publikowanie dobrych praktyk nie wystarczy, jeśli operatorzy nadal korzystają z urządzeń źle skonfigurowanych, wystawionych do internetu i pozbawionych podstawowych mechanizmów kontroli dostępu.
Analiza techniczna
Techniczny mechanizm tych incydentów nie musi być szczególnie wyrafinowany, co czyni problem jeszcze bardziej niepokojącym. Atakujący mieli koncentrować się na urządzeniach przemysłowych dostępnych bezpośrednio z internetu. Taka ekspozycja umożliwia szybkie odnalezienie celu za pomocą publicznie dostępnych metod skanowania, a następnie próbę logowania przy użyciu słabych poświadczeń, danych domyślnych lub znanych luk w interfejsach zarządzających.
W praktyce przejęcie sterownika PLC albo powiązanego interfejsu HMI może umożliwić zmianę haseł administracyjnych, zablokowanie lokalnych operatorów, modyfikację parametrów procesu, zakłócenie telemetrii oraz wywołanie przestojów operacyjnych. W systemach wodociągowych takie komponenty odpowiadają m.in. za sterowanie pompami, dozowaniem chemikaliów, poziomami zbiorników i monitorowaniem jakości wody.
- bezpośrednia ekspozycja urządzeń OT do internetu,
- brak skutecznej segmentacji między środowiskiem IT i OT,
- stosowanie kont współdzielonych oraz słabych mechanizmów uwierzytelniania,
- niedostateczny monitoring zdarzeń i zmian konfiguracyjnych,
- ograniczona integracja z procesami wymiany informacji o zagrożeniach.
Opisane przypadki dobrze ilustrują klasyczny problem bezpieczeństwa przemysłowego: urządzenia projektowane z myślą o niezawodności i wieloletniej eksploatacji często funkcjonują w architekturze, która nie odpowiada współczesnemu modelowi zagrożeń. Jeśli sterownik lub panel operatorski udostępnia zdalny interfejs bez silnych zabezpieczeń, staje się realnym punktem wejścia do procesu technologicznego.
Konsekwencje / ryzyko
Najważniejsze ryzyko nie dotyczy jedynie poufności czy integralności danych, lecz przede wszystkim ciągłości działania usług publicznych. W sektorze wodnym cyberatak może oznaczać utratę zdalnej kontroli nad obiektem, zakłócenie procesów uzdatniania i dystrybucji, konieczność przejścia na tryb ręczny oraz wzrost kosztów operacyjnych i serwisowych.
Do tego dochodzą skutki reputacyjne i regulacyjne, a w bardziej niekorzystnym scenariuszu również zagrożenia dla bezpieczeństwa publicznego. Nawet jeśli w części przypadków nie potwierdzono bezpośredniego wpływu na zdrowie mieszkańców, samo skuteczne przejęcie dostępu do systemów OT jest sygnałem strategicznego zagrożenia dla infrastruktury komunalnej.
Dodatkowym wyzwaniem pozostaje skala sektora. Dziesiątki tysięcy systemów wodnych i ściekowych, często zarządzanych lokalnie i przy ograniczonych budżetach, tworzą środowisko o bardzo nierównej dojrzałości cyberbezpieczeństwa. To sprzyja kampaniom oportunistycznym, w których napastnik nie musi przełamywać zaawansowanych zabezpieczeń, lecz jedynie wyszukiwać najłatwiej dostępne cele.
Rekomendacje
Incydenty w USA powinny zostać potraktowane przez operatorów infrastruktury wodnej i innych środowisk OT jako sygnał do natychmiastowego przeglądu ekspozycji oraz architektury bezpieczeństwa. Priorytetowe działania obejmują zarówno środki techniczne, jak i organizacyjne.
- usuniecie bezpośredniej ekspozycji sterowników PLC, HMI, bram zdalnego dostępu i stacji inżynierskich do internetu,
- wdrożenie silnego uwierzytelniania, w tym eliminację domyślnych haseł i stosowanie MFA dla dostępu administracyjnego,
- segmentację sieci IT i OT z użyciem zapór, stref bezpieczeństwa oraz ścisłych reguł komunikacyjnych,
- prowadzenie aktualnej inwentaryzacji zasobów OT i kanałów zdalnego dostępu,
- wdrożenie monitorowania zmian konfiguracji, prób logowania, restartów urządzeń i nietypowych komend sterujących,
- przegląd oraz ograniczenie dostępu dostawców i serwisantów do minimum niezbędnego operacyjnie,
- regularne ćwiczenia procedur awaryjnych, w tym przejścia na tryb ręczny i odtwarzania konfiguracji,
- aktywny udział w wymianie informacji o zagrożeniach z agencjami rządowymi i partnerami branżowymi.
Na poziomie systemowym potrzebne są także działania regulacyjne i finansowe. Chodzi przede wszystkim o wsparcie grantowe dla mniejszych operatorów, utrzymanie ram prawnych dla współdzielenia danych o incydentach oraz wzmacnianie kompetencji instytucji odpowiedzialnych za bezpieczeństwo infrastruktury krytycznej.
Podsumowanie
Seria ataków na amerykańską infrastrukturę wodną potwierdza, że bezpieczeństwo OT pozostaje jednym z najważniejszych wyzwań współczesnego cyberbezpieczeństwa infrastruktury krytycznej. Problem nie wynika wyłącznie z zaawansowanych exploitów, lecz często z podstawowych zaniedbań: publicznej ekspozycji urządzeń, słabego uwierzytelniania i niewystarczającej segmentacji.
Apel koalicji OT do Kongresu USA i CISA pokazuje, że sektor potrzebuje nie tylko ostrzeżeń, ale również trwałych mechanizmów finansowania, koordynacji i egzekwowania minimalnych standardów. Dla operatorów wodociągów i oczyszczalni najważniejszy wniosek jest jednoznaczny: odporność cybernetyczna środowisk przemysłowych musi być traktowana jako element bezpieczeństwa operacyjnego oraz ciągłości świadczenia usług publicznych.
Źródła
- Cybersecurity Dive — OT security coalition urges Congress, CISA to enact reforms amid water sector hacks — https://www.cybersecuritydive.com/news/ot-security-coalition-congress-cisa-reforms-water/826791/
- Operational Technology Cybersecurity Coalition — A Wake Up Call for OT Security: OTCC Statement on Critical Infrastructure Cybersecurity and the Need for Congressional Action — https://www.otcybercoalition.org/
- FBI — 2026 Cyber Alerts: Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across U.S. Critical Infrastructure — https://www.fbi.gov/investigate/cyber/alerts/2026
- US EPA — EPA, FBI, CISA, NSA Issue Joint Cybersecurity Advisory to Water System Regarding Iranian-Affiliated Cyber Attacks — https://www.epa.gov/newsreleases/epa-fbi-cisa-nsa-issue-joint-cybersecurity-advisory-water-system-regarding-iranian
- US EPA — Iranian APT Actors Targeting PLCs: Impacts and Mitigations for Water and Wastewater Systems — https://www.epa.gov/cyberwater/iranian-apt-actors-targeting-plcs-impacts-and-mitigations-water-and-wastewater-systems