Peste 30 de sisteme de apă din Minnesota, atacate coordonat
Pe 26 și 27 iulie 2026, un atac cibernetic coordonat a lovit operațional peste 30 de sisteme municipale de apă din Minnesota. Patru localități — Braham, Plymouth, South St. Paul și Maple Plain — au confirmat perturbări directe ale controalelor industriale, iar uzina din Braham a fost oprită temporar.
Autoritățile de stat au fost explicite pe un punct important: nu s-au emis notificări de fierbere a apei, iar apa a rămas sigură de consumat pe toată durata incidentului. Impactul a fost asupra sistemelor de control, nu asupra calității apei — o distincție care contează atât pentru comunicare publică, cât și pentru înțelegerea reală a riscului.
Ce s-a întâmplat, tehnic
Conform advisory-ului CISA AA26-097A (actualizat 22 iulie 2026) și analizei Tenable, atacatorii au vizat controlere logice programabile (PLC) de la trei producători — Rockwell Automation/Allen-Bradley Logix, Schneider Electric Modicon M340 și Siemens S7-1200 — expuse direct în internet, unele cu conectivitate celulară insuficient protejată la nivel de gateway.
Vulnerabilitatea centrală, CVE-2021-22681 (CVSS 9.8), este un bypass de autentificare prin gestionarea deficitară a unei chei criptografice pe controlerele Rockwell Logix. Rockwell a declarat că problema <b>nu poate fi rezolvată complet printr-un patch software</b> — o vulnerabilitate din 2021, cunoscută de cinci ani, rămasă structural nereparabilă.
Folosind software legitim de inginerie (Studio 5000 Logix Designer, EcoStruxure Control Expert, TIA Portal), operatorii au descărcat fișierele de proiect ale PLC-urilor și au modificat instrucțiuni auxiliare (Add-On Instructions) care <b>dezactivau alarmele și sistemele de oprire de siguranță</b>, manipulând totodată datele afișate pe ecranele HMI/SCADA, astfel încât echipamentul putea funcționa în condiții nesigure fără ca operatorii umani să observe.
Cine a atacat — și de ce nu se știe sigur
Cercetătorii Tenable au observat un tipar operațional consecvent cu operațiuni anterioare atribuite CyberAv3ngers, un grup afiliat Iranului, cunoscut din atacurile asupra infrastructurii de apă din Pennsylvania (2023). Momentul se suprapune și cu avertizarea CISA din 22 iulie despre atacatori legați de Iran care vizează PLC-uri.
Important: <b>nici autoritățile de stat, nici cele federale nu au confirmat oficial vreo atribuire</b>. Legătura cu CyberAv3ngers rămâne o evaluare a unei firme de securitate, bazată pe tipar operațional, nu o concluzie oficială de anchetă.
De ce interfața de internet a unui PLC nu e o comoditate
Un PLC expus direct în internet nu e o alegere de arhitectură — de cele mai multe ori e o comoditate operațională păstrată dincolo de momentul în care ar fi trebuit eliminată: un tehnician care voia acces de la distanță fără să configureze un VPN, o conexiune celulară instalată rapid pentru o stație izolată și niciodată securizată corespunzător.
Diferența dintre IT și OT (tehnologie operațională) contează aici: pe un server, un patch se aplică peste noapte. Pe un PLC care controlează o pompă de apă, orice modificare cere o fereastră de mentenanță planificată, teste și adesea oprirea fizică a procesului — motiv pentru care o vulnerabilitate din 2021 rămâne, în 2026, calea de intrare principală.
Măsuri recomandate de CISA și Tenable
- ▸Deconectează PLC-urile de la expunerea directă în internet; accesul de la distanță trece printr-un gateway securizat cu autentificare multifactor.
- ▸Setează comutatorul fizic de mod al controlerului pe „Run", ceea ce blochează modificarea logicii de la distanță indiferent de credențialele folosite.
- ▸Segmentare IT/OT reală, nu doar pe hârtie — un VLAN separat nu ajută dacă un singur switch nesegmentat leagă cele două rețele.
- ▸Backup offline al logicii PLC, verificat periodic prin restaurare, nu doar salvat și uitat.
Relevanța pentru entitățile din sfera NIS2
Sectorul apă și ape uzate este explicit inclus în categoria entităților esențiale din NIS2. Incidentul american nu creează o obligație directă pentru operatorii europeni, dar tiparul de atac — PLC-uri expuse, vulnerabilitate cunoscută fără patch, software de inginerie legitim folosit ca vector — se aplică identic infrastructurii OT europene.
Pentru echipele care gestionează risc cibernetic pe infrastructură industrială, cel mai util exercițiu din acest incident nu e „cine a atacat", ci un inventar sincer: câte controlere din rețeaua proprie sunt accesibile direct din internet, și de câtă vreme.
Această pagină este informare, nu consultanță de securitate OT. Măsurile concrete depind de topologia rețelei și de tipul de echipament instalat.
Surse
- ▸The Hacker News (29.07.2026) — atacul coordonat asupra a 30+ sisteme de apă din Minnesota
- ▸Tenable (28.07.2026) — analiza tehnică: CVE-2021-22681, advisory CISA AA26-097A
- ▸The Register (29.07.2026) — suspiciunea CyberAv3ngers, fără confirmare oficială
- ▸MPR News (29.07.2026) — peste 30 de sisteme afectate, fără notificări de fierbere a apei
Vezi imediat ce produse din infrastructura ta au o vulnerabilitate exploatată activ
Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub Security Advisories și le corelează cu inventarul tău de produse și versiuni, cu alerte pe severitate.
