Bezpečnost

Kyberútok zasáhl přes třicet vodáren v Minnesotě, v Brahamu vypnul studnu

Mezi 26. a 27. červencem zasáhl kyberútok víc než třicet obecních vodáren v Minnesotě. V Brahamu se vypnulo ovládání studny a město vyzvalo obyvatele, ať šetří vodou, další tři města hlásila potíže s automatickým ovládáním. Stát mluví o koordinované akci a útočníka nejmenuje. Čtyři dny předtím sedm amerických úřadů rozšířilo varování před íránskými útoky na řídicí automaty.

· 6 zhlédnutí

Vodojem s bíločerveným znakem SSP nad korunami stromů
Vodojem se znakem South St. Paul, jednoho ze čtyř měst, která útok veřejně popsala. Foto: Tony Webster, Wikimedia Commons (CC BY 2.0)

Minnesota IT Services (MNIT), agentura, která státu spravuje informační technologie, oznámila v úterý 28. července, že kyberútok zasáhl v předchozích dvou dnech víc než třicet obecních vodáren po celém státě. Spustila kvůli tomu celostátní krizovou reakci a přizvala k ní americkou agenturu pro kybernetickou bezpečnost CISA, agenturu pro ochranu životního prostředí EPA a FBI.

„Zatím můžeme potvrdit, že zasaženo bylo víc než třicet vodních systémů v celém státě,“ napsala agentura serveru The Hacker News (přeloženo z angličtiny). „Povaha a rozsah dopadu se u jednotlivých systémů lišily a vyšetřování teprve zjišťuje, kolik z nich mělo provozní výpadek.“

Co popsala čtyři města

Veřejně se ozvaly čtyři obce. Nejhůř dopadl Braham, městečko se zhruba 1 700 obyvateli. Obsluha tam v pondělí ráno zjistila, že vodojem má natáhnout vodu, ale studna nepracuje. „Dostali se do řídicího systému studny a v podstatě ji prostě vypnuli,“ popsal to rozhlasové stanici MPR News starosta Nate George (přeloženo z angličtiny). Město mezitím vyzvalo obyvatele, ať nezalévají trávníky, aby vodojem nevyschl.

Jak dlouho to trvalo, se zdroje rozcházejí: MPR News uvádí, že technici systém rozběhli do hodiny a půl, rozbor bezpečnostní firmy Tenable mluví o zhruba dvou hodinách. Ani jeden údaj nepochází přímo od města.

Plymouth s asi osmdesáti tisíci obyvateli hlásil potíže se zařízeními, která komunikují přes mobilní síť. Podle Tenable je vlastní IT oddělení města odpojilo u dvou vodojemů a několika přečerpávacích stanic odpadní vody, aby útok zastavilo. „Potíž se týká jen zařízení propojených mobilní sítí a čety pracují dál normálně, ručními postupy,“ oznámilo město v pondělí večer. Ředitel veřejných prací Michael Thompson dodal, že na kontrolu vodojemů a stanic museli lidé fyzicky vyjet.

South St. Paul ohlásil zásah do automatického ovládání a Maple Plain kvůli útoku vyhlásil místní stav nouze – ne proto, že by hrozil nedostatek vody, ale aby mohl pružněji koordinovat prostředky na řešení potíží. Pitná voda zůstala podle úřadů v pořádku a nikde nemuseli lidé vodu převařovat.

Proč stát mluví o koordinaci

MNIT tvrdí, že jednotlivé případy měly společné znaky: dobu, způsob, jakým se útočník dostal dovnitř, a typ zasažené infrastruktury. To je celé odůvodnění slova „koordinovaný“, které se objevilo ve všech zprávách. Agentura zároveň říká, že podobnou činnost hlásili federální partneři i z jiných států a odvětví – a že zatím nedokáže určit, jestli za všemi případy stojí jediný útočník.

Technické podrobnosti o tom, jak se útočník do systémů dostal, stát během vyšetřování nezveřejňuje. Nepadlo ani, jestli byla ukradena nějaká data.

Varování přišlo čtyři dny předem

Zvláštní je načasování. Sedm amerických úřadů v čele s FBI a CISA aktualizovalo 22. července společné varování AA26-097A o íránských útocích na programovatelné automaty (PLC) – krabičky, které v úpravnách vody, elektrárnách i továrnách spínají čerpadla a ventily podle nahraného programu. Původní verze vyšla 7. dubna, pod aktualizací jsou vedle FBI a CISA podepsané ještě NSA, EPA, ministerstvo energetiky, americké kybernetické velitelství a ministerstvo financí.

Aktualizace přinesla tři věci. Rozšířila okruh zasažených výrobců z Rockwell Automation i na Schneider Electric a Siemens; plné znění v PDF jmenuje konkrétní řady CompactLogix a Micro850, Modicon M340 a S7-1200. Popsala, jak útočníci kradou projektové soubory z automatů: pouštějí si na pronajatých serverech tentýž vývojový software, jaký používá obsluha (Studio 5000 Logix Designer, EcoStruxure Control Expert, TIA Portal), připojí se k automatu vystavenému do internetu a program si stáhnou. A přidala návod, jak poznat zásah do znovupoužitelných bloků kódu.

Právě ten poslední bod je na celém dokumentu nejnepříjemnější. Podle rozboru Tenable, který se odvolává na zjištění FBI, vypadal u jednoho z poškozených podniků upravený program na první pohled normálně, jen do něj někdo vložil pozměněné bloky, které vyřadily bezpečnostní odstavení a hlášení poruch. Zařízení pak může jet v nebezpečném stavu, aniž se to obsluha na displeji dozví – data na panelech útočníci upravovali taky.

Kdo za tím stojí, oficiálně neřekl nikdo

Stát ani federální úřady nikoho neobvinily. Tenable soudí, že postup odpovídá skupině CyberAv3ngers, kterou americká vláda přiřadila kybernetickému velitelství íránských revolučních gard. „Tahle taktika zůstává v souladu s řemeslem připisovaným skupině CyberAv3ngers,“ řekl serveru The Hacker News Scott Caveza z výzkumného týmu firmy (přeloženo z angličtiny). Jde o domněnku bezpečnostní firmy, ne o závěr vyšetřování.

Skupina je známá od roku 2020. Podle rozboru Tenable začínala jako propagandistický účet, který si přisvojoval útoky, jež se později ukázaly jako smyšlené; v zimě 2023 a 2024 pak převzala nejméně pětasedmdesát automatů Unitronics ve čtyřech zemích, a to prostě proto, že měly z výroby nezměněné heslo. Americké ministerstvo financí uvalilo v únoru 2024 sankce na šest íránských činitelů, kteří měli její akce řídit.

Díra, která je pět let stará

Chyba, kterou útočníci podle Tenable v poslední fázi využívají, se jmenuje CVE-2021-22681 a je z března 2021. Hodnocení má 9,8 z 10, tedy kritické: neověřený útočník obejde mechanismus, kterým si automat ověřuje, že mluví s pravým vývojovým softwarem. Do katalogu zneužívaných zranitelností CISA ji úřad přidal 5. března 2026 a americkým úřadům dal na nápravu tři týdny, do 26. března. Předepsaná akce zní: uplatnit zmírňující opatření podle pokynů výrobce, a když nejsou k dispozici, produkt přestat používat. Tuhle formulku CISA používá tam, kde záplata není, a Tenable píše natvrdo, že u téhle chyby výrobce žádnou nevydal.

Rada, kterou varování opakuje jako první, je proto starší než celá kauza: odpojit automaty od přímého přístupu z internetu a schovat je za bránu a firewall. Když je stroj vidět z internetu a mluví s kýmkoli, kdo umí spustit software jeho výrobce, žádná záplata to nespraví. Vodárna v obci se sedmnácti sty obyvateli si přitom vlastní bezpečnostní tým nezaplatí – a přesně na to podle nás celý ten seznam třiceti měst ukazuje.

Zdroje

Bezpečnost

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis