forbes Gazdaság

A kibertámadások vízrendszerek ellen 7 államban ébresztőhívással történnek?

Szerző: forbes 2026. 08. 01. 6 percnyi olvasás


A kibertámadások vízrendszerek ellen 7 államban ébresztőhívással történnek?

A vízrendszerek elleni kibertámadások jelenthetik a legújabb figyelmeztetést Amerika kritikus infrastruktúrájának sebezhetőségeiről


Az FBI által közölt, 30 minnesotai közösségi vízrendszerben és legalább hat másik államban a közelmúltban végrehajtott kibertámadások a kritikus infrastruktúrák külföldi kormányok – elsősorban Irán – általi feltörése miatti növekvő aggodalmakat tükrözik. A vízrendszerek régóta különösen vonzó célpontok ellenfeleink számára, mivel ezek a közművek alapvető szolgáltatásokat nyújtanak, de gyakran elavult ipari vezérlőrendszereket használnak, sok vízrendszerrel, amelyek még az alapvető kiberbiztonsági óvintézkedéseket sem tartalmazzák.

FIGYELMEZTETÉSEK TÖRTÉNETE

Először 2016-ban, majd 2022-ben figyelmeztettem ezekre a támadásokra.

A Kongresszus Cyberspace Solarium Commission 2020-ban kiadott egy jelentést, amely arra a következtetésre jutott, hogy „a vízszolgáltatók továbbra is nagyrészt rosszul vannak felkészülve arra, hogy megvédjék hálózataikat a kiberalapú zavaroktól”.

2023-ban az EPA kiberbiztonsági bevált gyakorlatokat adott ki, és 2024-ben frissítette azokat, a vízrendszerekre vonatkozó biztonsági gyakorlatokat és kockázatkezelést ajánlva, azonban ezek a szabványok inkább önkéntesek voltak, mint kötelezőek.

2023-ban az EPA megkísérelte olyan szabályozások végrehajtását, amelyek előírják az államoknak, hogy értékeljék a kiberbiztonságot a vízrendszer-ellenőrzések során, ezt azonban Missouri, Arkansas és Iowa bíróságon megtámadta, azzal érvelve, hogy az EPA-nak nem volt felhatalmazása a biztonságos ivóvízről szóló törvény értelmében ilyen szabályozások hatályba léptetésére, ami ahhoz vezetett, hogy az EPA visszavonta javasolt szabályozását.

Az 50 állam kormányzóinak 2024. március 18-án írt levelében Michael Regan, az EPA akkori adminisztrátora és Jake Sullivan, a Fehér Ház nemzetbiztonsági tanácsadója arra buzdította az államokat, hogy hajtsák végre a vízrendszerek elleni kibertámadások megelőzésére irányuló terveket. Levelükben azt írták: „Az ivóvíz- és szennyvízrendszerek vonzó célpontok a kibertámadások számára, mivel életfontosságú infrastrukturális szektort jelentenek, de gyakran hiányoznak az erőforrások és a technikai kapacitás a szigorú kiberbiztonsági gyakorlatok elfogadásához.”

2024-ben az EPA figyelmeztetést adott ki, hogy a vízrendszerek elleni támadások egyre gyakrabban fordulnak elő. Az EPA szerint a szövetségileg ellenőrzött vízművek 70%-a nem felelt meg a szükséges kiberbiztonsági szabványoknak.

2026 áprilisában az EPA, az FBI, a Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség (CISA) és a Nemzetbiztonsági Ügynökség (NSA) közös figyelmeztetést adott ki egy sürgős és folyamatos iráni kötődésű kiberbiztonsági fenyegetésről. A figyelmeztetésben jelezték, hogy a víz- és szennyvízrendszereket működési technológiájukkal támadják.

Még a közelmúltban a minnesotai vízi létesítmények elleni támadás mindössze négy nappal azután történt, hogy a CISA figyelmeztetést adott ki, miszerint az iráni támogatású hackerek kritikus infrastruktúrákra, köztük vízrendszerekre támadtak az infrastruktúra-rendszerek kezeléséhez használt, internethez kapcsolódó automatizált eszközök megtámadásával.

HOGYAN TÖRTÉNTEK A TÁMADÁSOK

A legtöbb megerősített minnesotai kibertámadás a vízrendszer berendezéseinek távfelügyeletére és vezérlésére használt technológiát érintette, beleértve a programozható logikai vezérlőket, amelyek a gépek távfelügyeletére és vezérlésére szolgáló eszközök. Ez felveti annak lehetőségét, hogy a támadások ellátási lánc támadások legyenek. Az ellátási lánc támadásai általában egy harmadik fél, például szoftverszolgáltató, felhőszolgáltató, ipari vezérlőberendezések gyártója vagy – mint ebben az esetben – egy távfelügyeleti vállalat feltörését jelentik. Sok vízszolgáltató ugyanazokat a vállalkozókat veszi igénybe az ipari vezérlőrendszerek távoli kezeléséhez.

2023-ban és 2024-ben a CyberAV3ngers iráni hackercsoport programozható logikai vezérlők megtámadásával tört fel vízrendszereket az Egyesült Államokban. Ugyanazok az eszközök, amelyeket a minnesotai vízrendszerek elleni támadásoknál is használtak. A 2023-as és 2024-es támadások közül a legaggasztóbb, hogy a hackerek kihasználták a vízi létesítmények által használt, internethez csatlakozó vezérlőket, ahol a létesítmények hanyagságból elmulasztották megváltoztatni a berendezéshez mellékelt alapértelmezett jelszavakat. Ezek az alapértelmezett jelszavak bárki számára elérhetőek.

Noha a július végi támadásokat még nem határozták meg véglegesen, hogy iráni hackerek követték-e el, a kutatók megjegyezték, hogy a támadások olyan mintát követnek, amelyet korábban az iráni hackerekkel, például a CyberAV3ngers-szel társítottak.

TRUM ELNÖK MÉRLEG

Annak ellenére, hogy minden bizonyíték arra utal, hogy a támadásokat iráni támogatású hackerek követték el, Trump elnök másként gondolja. Trump szerint "Azt hiszem, hogy Minnesota áll a háttérben. Tudod, ki áll mögötte? Minnesota. Mert ők súlyosan alkalmatlanok. Azt hiszem, a kormányzó áll mögötte. Nem hiszem, hogy iráni kibertámadás történt volna."

A PROBLÉMA MEGOLDÁSA

Mindeközben konkrét lépéseket lehet tenni a hasonló támadások veszélyének csökkentésére, beleértve a következőket:

  1. Az ipari vezérlőrendszerek internetes kitettségének eltávolítása;
  2. Összetett jelszavak használata. A programozható berendezések alapértelmezett jelszavainak használata megbocsáthatatlan.
  3. Többtényezős hitelesítés szükséges a távoli hozzáféréshez;
  4. Folyamatos sebezhetőségi vizsgálat és figyelés;
  5. Az elavult berendezések cseréje és a szoftverprogramok rendszeres frissítése biztonsági javításokkal;
  6. Kiberbiztonsági képzés a személyzet számára;
  7. Megnövelt szövetségi finanszírozás a kis szolgáltatóknak, amelyek nem rendelkeznek megfelelő kiberbiztonsági személyzettel.

Évek óta figyelmeztetnek bennünket erre a problémára, és a javítások, amelyek közül sok könnyen elérhető, már régóta esedékesek.

ad

További tartalom Önnek