Iranska statsstödda angripare tar sig aktivt in i amerikanska vatten- och energisystems styrsystem, ändrar den logiken som styr fysisk utrustning och raderar den i vissa fall helt. FBI och CISA bekräftade kampanjen i en gemensam rådgivning publicerad som CISA advisory AA26-097a, och varnar för att angreppen redan orsakat driftstörningar och ekonomiska förluster vid drabbade anläggningar.
Det handlar inte om traditionell cyberspaning. Angriparna tar sig hela vägen ner till det tekniska lagret i industriella styrsystem och genomför förändringar som direkt påverkar hur fysiska processer fungerar.
Angriparna ändrar och raderar PLC-logik direkt i styrsystemen
Ingångspunkten är enkel och helt möjlig att undvika: Angriparna utnyttjar OT-system som är exponerade mot internet, framför allt via SSH och modem med fjärråtkomst. Inga så kallade zero-day sårbarheter används Väl inne riktar angriparna in sig på programmbara logikstyrenheter (PLC) från Rockwell Automation- och Allen-Bradley samt ingenjörsmiljöer som Studio 5000, Schneider Electrics EcoStruxure Control Expert och Siemens TIA Portal.
De åtgärder som beskrivs i CISA:s rådgivning går betydligt längre än vad som normalt förknippas med ett intrång. Angriparna ändrar och raderar så kallade Add-On Instructions – återanvändbara logikblock som styr hur en PLC kontrollerar fysisk utrustning. De manipulerar dessutom HMI- och SCADA-gränssnitt, vilket innebär att operatörer er mätvärden som inte speglar de verkliga processförhållandena. Samtidigt inaktiverer de larm- och avstängningsfunktioner och tar bort automatiska skyddsmekanismer som finns för att förhindra utrustningsskador och säkerhetsincidenter.
Att inaktivera larm innan processändringar görs är en medveten taktik. Det förlänger det fönster under vilket operatören saknar indikation på att något är fel.
Rådgivningen kommer från CISA och FBI, inte från en leverantör
Källan är viktig. CISA advisory AA26-097a är ett myndighetsdokument och inte en rapport från en kommersiell säkerhetsleverantör. FBI står som medavsändare. TechCrunch har också rapporterat om publiceringen och återgett den amerikanska regeringens beskrivning av kampanjen.
Bedömningen att angreppen utförs av iranska statsstödda aktörer kommer alltså från CISA och FBI, inte från ett privat säkerhetsföretag. Det innebär inte att tillskrivningen är juridiskt fastställd, men den väger betydligt yungre än ett vanligt leverantörsutlåtande. Rådgivningen pekar inte ut någon specifik iransk APT-grupp, och det finns därför ingen anledning att gå längre än myndigheternas egen formulering. Cybersecurity Dive rapporterar dessutom att FBI och CISA varnar för att angriparna breddar sina angrepp och riktar in sig på flera verksamheter än de som redan har drabbats.
Grundproblemet: OT-systemexponerade mot internet
Varje taktik i den här kampanjen förutsätter en sak: att målets OT-miljö är nåbar via det publika internet genom SSH. Det är ett konfigurationsfel, inte en sofistikerad angreppsförmåga. Rockwell Automation, Schneider Electric och Siemens konstruerade inte dessa system för att sitta på internetexponerade nät. De hamnade där genom en kombination av genvägar för fjärråtkomst, äldre modeminstallationer och IT/OT-konvergensprojekt som aldrig segmenterades ordentligt.
Att en statsstödd angripare 2026 kan ta sig in i ett vattenreningsverk via en exponerad SSH-port visar att OT-säkerhetsnivån inte hängt med i hotmiljön. Ingen patch löser det.
Fyra åtgärder operatörer behöver genomföra nu
Börja med nätverksexponeringen. Granska varje enhet i OT-miljön för internetexponerade portar, särskilt SSH. En enhet som är direkt nåbar från det publika internet utan VPN och MFA är ett potentiellt intrångsobjekt redan i dag, oavsett om du sett några intrångsindikatorer.
Verifiera PLC-logiken. Kör du Rockwell Allen-Bradley-styrenheter, Studio 5000-projekt eller ingenjörskonfigurationer i EcoStruxure Control Expert eller TIA Portal, jämför aktuell projektlogik mot din senast kända godkända säkerhetskopia. Kontrollera specifikt Add-On Instructions och eventuella anpassade funktionsblock. Saknar du en verifierad aktuell säkerhetskopia att jämföra mot är det det första problemet att lösa.
Kontrollera larm- och avstängningskonfigurationer oberoende av HMI-visningen. Om en angripare har manipulerat SCADA-skärmdata kan displayen inte bekräfta att larm är aktiva. Verifiera larmstatus på styrenhetsnivå.
CISA:s rådgivning AA26-097a innehåller den fullständiga listan över IOC:er och rekommenderade åtgärder. Läs den direkt, inte via en leverantörssammanfattning.
Referenser
- Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers
- US Government Says Iran-Linked Hackers Are Disrupting American Water and Energy Providers
- Iran-linked Hackers Target Water, Energy in US, FBI and CISA Warn
- CISA, FBI Warn That Iran-linked Hackers are Expanding Target Set for Water, Energy
- Iran-Linked Actors Breach Are Targeting US Water and Energy Control Systems
This post is also available in: