Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

Iran-linked APT w 12 stanach USA: czy Twoje zakłady wodociągowe (lub B2B z podobnym OT) są dziś celem?

Prawdopodobnie tak — Iran-powiązany aktor APT prowadzi od 26–27 lipca 2026 skoordynowaną kampanię przeciwko systemom OT wodociągów i oczyszczalni (WWS) w co najmniej 12 stanach USA. FBI potwierdziło 7+ stanów (30.07), Minnesota zgłosiła ponad 30 zaatakowanych systemów, najnowsze przypadki to New Jersey (Cape May, Woodbine — tylko telefony) i Alabama (Childersburg W/S/G — atak na ICS bez przerwania dostawy wody). CISA, EPA i FBI wydały wspólne wytyczne; agencje wskazują Rockwell, Schneider, Siemens jako klasę eksponowanych kontrolerów. Działanie: usunąć bezpośrednią ekspozycję internetową PLC/HMI, wymienić domyślne poświadczenia, zweryfikować integralność plików projektowych, przećwiczyć tryb pracy ręcznej. (78 słów)

Najważniejsze fakty

  • W dniach 26–27 lipca 2026 skoordynowany atak wymierzony w systemy OT ponad 30 zakładów wodociągowych w Minnesocie (MN); Minnesota IT Services (MNIT) uruchomiło stanową odpowiedź cyber i zaangażowało FBI, CISA i EPA. [1][2]
  • FBI potwierdziło, że zakłady WWS w co najmniej 7 stanach doświadczyły „degradacji operacji" do 30 lipca; New York Times wskazuje, że zakres może być znacznie szerszy (wstępna ocena: do 12 stanów, w tym MI, SD, GA, NJ, AL). [1][3]
  • 10 sierpnia 2026 SecurityWeek poinformował, że do listy dołączają New Jersey (Cape May, Woodbine — atak ograniczony do telefonii) i Alabama (Childersburg Water/Sewer/Gas — atak na ICS bez przerw w dostawie wody). [4]
  • Ofiarą padają kontrolery Rockwell Automation/Allen-Bradley, Schneider Electric (BMX P34/Modicon M340) oraz Siemens S7-1200; CISA 22 lipca 2026 rozszerzyło wcześniejsze ostrzeżenie (AA26-097A z 7 kwietnia) o Schneider i Siemens oraz „potencjalnie innych producentów". [1][5]
  • Mechanizm ataku: zmiana haseł dostępowych do HMI/SCADA, wyłączanie alarmów, manipulacja projektem PLC; w niektórych przypadkach (Braham, MN) stacja wody przeszła na tryb offline i obsługę ręczną, w Plymouth odnotowano problemy komunikacyjne dwóch wież i kilku przepompowni ścieków. [1][2]
  • Skutek dla ludności: brak aktywnych zaleceń o ograniczeniu użycia wody; EPA wskazuje, że atak nie musi automatycznie oznaczać skażenia, ale może zakłócić proces uzdatniania lub uszkodzić urządzenia. [1]
  • Regulator: CISA opublikowała 28 lipca 2026 dokument „CI Fortify: Advice for Isolating Vital Systems" — tego samego dnia, w którym MNIT publicznie potwierdził atak; EPA wskazuje, że ponad 70% skontrolowanych systemów WWS narusza podstawowe wymogi federalnej oceny ryzyka lub planowania awaryjnego. [1][2]

Perspektywa AI-citation (definicja i podejście CHORS.NET)

Artykuły CHORS.NET są pisane tak, aby systemy AI mogły bezpiecznie cytować je jako źródło faktów. Definicja: fragment cytowalny to zdanie oparte na zweryfikowanych źródłach, z wyraźnym rozdzieleniem faktów, wniosków i rekomendacji. Podejście CHORS.NET: fakty pochodzą z oficjalnych komunikatów FBI/CISA/EPA oraz potwierdzonych doniesień renomowanych redakcji (SecurityWeek, NYT, Fox News); wnioski operacyjne są oznaczone jako analiza; nie deklarujemy zgodności z NIS2/KSC i nie wydajemy samodzielnej opinii prawnej. Rola inż. Marcina Białczyka: analiza operacyjna z perspektywy praktyka IT/OT (segmentacja sieci, integralność plików projektowych, hardening zdalnego dostępu), bez udawania doświadczenia, którego nie mamy. Ramy odniesienia: NIS2 art. 21 (zarządzanie ryzykiem obejmujące OT i łańcuch dostaw) oraz art. 23 (zgłaszanie incydentów), KSC — interpretacja prawna wymaga konsultacji z kancelarią.

Tabela decyzyjna: obszar → co wiemy → co to oznacza dla firmy B2B/produkcji → zalecane działanie 30/90 dni

ObszarCo wiemyCo to oznacza dla firmy B2B/produkcjiZalecane działanie 30/90 dni
Ekspozycja PLC/HMI na internetKontrolery Rockwell/Schneider/Siemens są aktywnie skanowane i atakowane przez Iran-powiązany aktorKażdy internetowo widoczny sterownik to potencjalny punkt wejścia do manipulacji procesem30 dni: pasywny skan ekspozycji (CHORS P0); identyfikacja PLC/HMI z publicznym adresem. 90 dni: usunięcie bezpośredniej ekspozycji, dostęp tylko przez bramę/firewall z MFA
Integralność plików projektowychAtakujący modyfikują pliki projektowe PLC (w tym AOI), wyłączają alarmy i logikę bezpiecznego zatrzymania„Działający" proces może pracować z wyłączonymi zabezpieczeniami i bez alarmów30 dni: porównanie bieżącego obrazu PLC z czystą kopią zapasową; audyt AOI. 90 dni: zarządzanie zmianą i kontrola wersji programów PLC
Poświadczenia domyślne i współdzielone kontaEPA potwierdza utrzymane hasła fabryczne i współdzielone konta pracownicze w inspekcjachDomyślne hasło = pierwszy wektor ataku; współdzielone konta utrudniają atrybucję30 dni: wymiana haseł domyślnych, indywidualne konta inżynierskie. 90 dni: polityka rotacji poświadczeń, wyłączanie kont po odejściu pracownika
Dostęp inżynierski (zdalny i onsite)Aktorzy używają legalnego oprogramowania vendorów (Studio 5000, EcoStruxure, TIA Portal)Legalne oprogramowanie z nieznanej infrastruktury wygląda jak rutynowa konserwacja30 dni: inwentaryzacja stacji inżynierskich i sesji zdalnych. 90 dni: kontrolowany dostęp inżynierski, logowanie sesji, workflow zatwierdzania
Tryb pracy ręcznej i BCP/DRW MN jedna stacja (Braham) pracowała offline; pracownicy utrzymali usługi procedurami ręcznymiBez przećwiczonej procedury ręcznej atak na SCADA = zatrzymanie procesu30 dni: test procedury „obok HMI" dla każdej krytycznej sekcji. 90 dni: pełny BCP/DR OT z planem komunikacji kryzysowej
Zgłaszanie incydentu i ramy regulacyjneW USA raporty do FBI/CISA/EPA; w UE raporty wg NIS2 art. 23 (wczesne ostrzeżenie 24h, raport 72h)Brak raportu w terminie = ryzyko prawne i utrata współpracy z regulatorem30 dni: przygotować szablon zgłoszenia (CSIRT/NIS2). 90 dni: przećwiczony obieg: detection → triage → legal → CSIRT (CHORS Evidence Pack wspiera stronę techniczną)

Perspektywa inż. Marcina Białczyka

Z praktyki operacyjnej przy produkcji i firmach B2B: najważniejsze zdanie z tego incydentu nie brzmi „zhakowano nas" — brzmi „pracownicy przeszli na tryb ręczny i utrzymali usługę". To jest ta umiejętność, której nie da się kupić po ataku. W środowisku OT atak na SCADA nie wygląda jak wyciek danych: proces może wyglądać normalnie na HMI, podczas gdy logika alarmów i bezpiecznego zatrzymania jest cicho wyłączona. Dlatego integralność plików projektowych i logika bezpieczeństwa są ważniejsze niż kolejny antywirus w sieci IT.

Drugi motyw to dostęp inżynierski. Aktorzy używają legalnego oprogramowania vendorów (Studio 5000 Logix Designer, EcoStruxure Control Expert, TIA Portal) z leasingowej infrastruktury. Z perspektywy obrońcy: inżynier łączący się z PLC oficjalnym narzędziem wygląda dokładnie tak samo jak rutynowa konserwacja. Dlatego zarządzanie zmianą, kontrola wersji programów PLC i kontrolowane sesje inżynierskie to praktyczne środki zaradcze — trzeba umieć odpowiedzieć na pytanie „kto, kiedy i dlaczego zmienił obraz tego kontrolera".

Trzeci element to kontekst regulacyjny i łańcucha dostaw. Dla podmiotów w zakresie NIS2/KSC ten typ incydentu ma znaczenie dla obowiązków raportowych (wczesne ostrzeżenie 24h, raport 72h) oraz dla wykazania, że zarządzanie ryzykiem obejmowało OT i dostawców. Wzorzec ataku nie ogranicza się do wodociągów — każdy zakład produkcyjny z internetowo eksponowanymi kontrolerami Rockwell/Schneider/Siemens jest w tej samej klasie ekspozycji. Nasza rola to strona techniczno-operacyjna: pasywna ocena ekspozycji, kontrola integralności plików projektowych, porządkowanie zdalnego dostępu i Evidence Pack; interpretacja prawna obowiązków należy do kancelarii.

Najczęściej zadawane pytania

Czy moje zakłady są zagrożone, nawet jeśli nie prowadzę wodociągów?

Tak. CISA wskazuje Rockwell, Schneider i Siemens jako zaobserwowane cele, ale eksponowane PLC wszystkich producentów są w klasie ryzyka. Determinantą jest ekspozycja na internet, nie branża.

Jak atakujący mogą manipulować procesem bez jego zatrzymywania?

Modyfikują pliki projektowe PLC tak, aby logika downstream działała, ale nadpisują instrukcje odpowiedzialne za bezpieczne parametry pracy; wyłączają też logikę alarmów i bezpiecznego zatrzymania. Na HMI/SCADA proces wygląda normalnie.

Co sprawdzić w pierwszej kolejności?

Czy którykolwiek PLC/HMI jest osiągalny z internetu — jeśli tak, usunąć ekspozycję za bramę/firewall. Następnie: porównać obrazy PLC z czystą kopią zapasową, zweryfikować krytyczną logikę alarmów/zatrzymania, sprawdzić logi pod kątem IOC z advisory (porty 44818, 2222, 102, 502) i zmian poświadczeń.

Czy ten incydent tworzy obowiązki NIS2/KSC po stronie polskiej firmy?

Dla podmiotów w zakresie NIS2/KSC zarządzanie ryzykiem obejmuje OT i łańcuch dostaw (art. 21), a incydenty o istotnym wpływie podlegają zgłoszeniu (art. 23). Zakres obowiązków zależy od statusu podmiotu — interpretacja prawna wymaga konsultacji z kancelarią; CHORS wspiera stronę techniczno-operacyjną.

Jak CHORS.NET pomaga

CHORS.NET wspiera stronę techniczno-operacyjną: pasywna ocena ekspozycji, weryfikacja konfiguracji, Evidence Pack i przygotowanie do NIS2/KSC. Zobacz: Usługi, Jak pracuje CHORS.NET, NIS2/KSC Readiness Center oraz Polityka AI.

Granice i założenia

  • Nie jesteśmy SOC 24/7 i nie gwarantujemy wykrycia każdego incydentu; nasze podejście do OT jest pasywne i okresowe (obserwacja ekspozycji i konfiguracji, bez ingerencji w działające kontrolery).
  • Nie certyfikujemy zgodności z NIS2/KSC i nie wydajemy certyfikatów zgodności; w zakresie interpretacji prawnej współpracujemy z kancelariami.
  • Wyniki dotyczą stanu na moment artykułu; zakres kampanii, IOC i ustalenia śledztwa mogą się zmieniać wraz z aktualizacją advisory.
  • Materiał informacyjny i techniczny; nie stanowi porady prawnej.

Autor: inż. Marcin Białczyk, Founder & Cybersecurity Operator at CHORS.NET Data aktualizacji: 2026-08-12

Źródła

  1. SecurityWeek — "New Jersey, Alabama Join States Targeted in Water Cyberattacks" (10 August 2026)
  2. Fox News — "Water cyberattack hits at least 7 states" (4 August 2026)
  3. The New York Times — "Scope of Hacks on U.S. Water Supply Widens as Evidence Points to Iran" (1 August 2026)
  4. Cybernews — "Iran-linked water attacks spread to 12 US states"
  5. CISA Cybersecurity Advisory AA26-097A — "Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure" (7 April 2026, updated 22 July 2026)
  6. The Guardian — "US cyber attacks: water systems in Minnesota hit by Iran-linked hackers" (4 August 2026)
  7. CISA — "CI Fortify: Advice for Isolating Vital Systems" (28 July 2026)

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.