連邦捜査官、7州にわたる水道システムへのサイバー攻撃におけるイランの関与を調査

攻撃者はミネソタ州の30を超える公益事業の運用技術に到達し、1つの処理施設の制御を一時的に停止させました。

By · Published

Primary source: OSINTdefender on X

Why it matters

The attackers reached technology that controls wells and treatment equipment, turning a cyber intrusion into a physical infrastructure event. Attribution remains unresolved, but the campaign matches a threat federal agencies warned utilities about days earlier.

Federal investigators examine Iran link to water-system cyberattacks across seven states

連邦捜査当局は、悪意ある活動がミネソタ州の30以上のコミュニティ水道システムの運用技術(OT)に達した後、少なくとも7州で報告された水道および廃水システムへのサイバー攻撃がイラン国家支援のハッカーによるものかどうかを調べている、とOSINTdefenderがXに投稿したレポートが伝えた。

ミネソタでの攻撃は7月26日と27日に発生した。州当局はこれらを連携したものと説明したが、捜査当局は公にイランの関与を断定しておらず、すべての攻撃が単一の主体によるものと結論付けたわけではない。FBIが捜査を行っている、とThe Associated Pressが報じた

Minnesota IT Servicesは、影響を受けた技術は水関連機器を遠隔で監視・制御するために使われていたと述べた。州の集計は、調査で悪意ある活動が確認されたシステムを反映しており、給水が停止した30のコミュニティを意味するものではない。

地元報道で特定された自治体のうち4つはPlymouth、South St. Paul、Maple Plain、Brahamだった。FOX 9は報じたところでは、これらのコミュニティでの影響は限定的または封じ込められたとされる。

ミネアポリス北方の人口約1,700人の都市Brahamは、攻撃者が井戸と浄水場の制御を停止させたため、7月27日に住民に数時間の間の節水を要請した。市は一時的に貯水塔に蓄えた水を頼りにした。当局はこの事件が水質に影響を与えなかったと述べた。

人口約8万人のPlymouthは翌日の午後までに水道インフラとの通信を復旧させた。運用者は停止中もシステムを稼働させ続け、同市は水位や水質への影響はないと報告した。

これらの結果は、攻撃者が産業機器に到達した後でも、冗長性や手動操作によって侵入を封じ込められることを示している。また、こうした活動がオフィスの電子メールや自治体記録への侵入未遂を超えていたことも示している。Brahamでは、ハッカーが物理的インフラを運用するための制御に干渉していた。

連邦機関はインターネット露出したコントローラについて警告していた

これらの攻撃は、7月22日に更新された、米国内のインターネット接続された運用技術を標的とするイラン系関与者に関する連邦サイバーセキュリティ勧告の更新を受けて発生した。4月7日に初めて発行されたそのアドバイザリは、攻撃者がプログラマブルロジックコントローラ(PLC)のプロジェクトファイルや、ヒューマンマシンインターフェース(HMI)や監視制御システムに表示される情報を操作していたと述べていた。

更新されたアドバイザリは、標的として特定された機器をRockwell AutomationやAllen-Bradleyのコントローラを超えて拡大し、Schneider Electric、Siemensやその他の製造業者の機器を含めた可能性があるとした。連邦機関は、イラン系の関与グループが水、エネルギー、政府施設全体にわたり破壊的影響を与えようとしていると評価した。

その警告は、同一のグループがミネソタでの攻撃を実行したことを証明するものではない。Minnesota IT Servicesは、捜査で時期や関与した技術のタイプに類似点が見つかったと述べたが、帰属は未解決だとした。

イランに結び付くハッカーは以前にも水インフラを標的にしている。連邦のアドバイザリは、CyberAv3ngersというペルソナ(別名 Shahid Kaveh Group)をイランのIslamic Revolutionary Guard Corps Cyber Electronic Commandに結び付けている。2023年にこのグループは、複数州で水道・廃水事業者が使用するインターネット露出のコントローラを侵害した。連邦の指針は繰り返し、運用者に対してプログラマブルロジックコントローラを直接インターネットに露出させないこと、デフォルト認証情報を置き換えること、遠隔アクセスを制限することを促している。

ミネソタでのインシデントはまた、運用技術を使用するコミュニティ水道システムが2024年以降、年次のサイバーセキュリティ評価を完了することを義務付けられている州で発生した。Minnesota Department of Healthの規則は、監視制御およびデータ取得技術(SCADA)などの機器を使用するシステムを対象としている。

John Israel、ミネソタ州の最高情報セキュリティ責任者(chief information security officer)は、州がサイバーインシデント対応能力を発動し、連邦機関や民間パートナー、影響を受けたコミュニティと連携したと述べた。対応により即時の被害は限定されたが、攻撃者は依然として重要な自治体機器を制御するシステムへの経路を見つけた。

捜査は現在、法医学的証拠が複数州にまたがる攻撃を結び付けるかどうか、そしてその活動が連邦のイランに関するアドバイザリで特定されたインフラ、手法、あるいは運用者に一致するかどうかに向いている。その帰属が確立されるまでは、確認された事実はより狭いままである:ハッカーが運用技術に到達し、少なくとも1つの浄水場で制御を妨害し、2日間のキャンペーンで数十の自治体システムの防御を試した、という点である。

Reader comments

Conversation for this story loads after sign-in.