Angriffe auf SPS in Wassernetzen: CISA schlägt Alarm nach 30 Kompromittierungen in Minnesota
CISA warnt vor Angriffen auf SPS in Wassernetzen: Minnesota war von 30 Kompromittierungen betroffen. Schutzmaßnahmen und kritische Geräte im Überblick.
Illustration mit KI erzeugt
Am 31. Juli 2026 gab die CISA eine dringende Warnung nach einem sprunghaften Anstieg von Angriffen auf internet-exponierte speicherprogrammierbare Steuerungen (SPS) heraus. Am stärksten betroffen ist Minnesota, wo über 30 kommunale Wasserversorgungssysteme innerhalb weniger Tage kompromittiert wurden. Die Angreifer übernahmen die Kontrolle über die Geräte, änderten Zugangsdaten und IP-Adressen und unterbrachen die Aufbereitungsprozesse. Mehrere Versorgungsbetriebe waren gezwungen, auf manuelle Steuerung umzustellen. Die staatliche Agentur MNIT hat den Incident-Response-Plan aktiviert.
Was in Minnesota passierte
Die böswilligen Aktionen zielten direkt auf die in den Verteil- und Kläranlagen installierten SPS ab. In vielen Fällen wurden die Betreiber ausgesperrt, da die Zugangspasswörter geändert worden waren. In anderen Fällen wurden die Netzwerkadressen geändert, um die Geräte vom Überwachungssystem zu trennen, wodurch die Fernsteuerung unmöglich wurde. Die unmittelbare Folge war der Umstieg auf manuelle Verfahren, um die Wasserversorgung aufrechtzuerhalten.
Die Warnung enthält keinen CVSS-Score, bewertet den Schweregrad jedoch aufgrund des Risikos längerer Betriebsausfälle und physischer Schäden an der Infrastruktur als hoch. Einige der betroffenen Organisationen verfügten über als ausgereift geltende Cybersicherheitsprogramme, was zeigt, dass die industrielle Angriffsfläche noch immer stark unterschätzt wird.
Betroffene Geräte
Zu den anfälligen Produkten gehören SPS von Rockwell Automation/Allen‑Bradley, insbesondere die MicroLogix 1400, von denen viele über Firmware verfügen, die das Ende des Verkaufs erreicht hat. Auch Hosts von Siemens und Schneider Electric waren betroffen, häufig direkt aus dem öffentlichen Netz erreichbar. Laut Censys gibt es über 4.100 exponierte Hosts für Rockwell/Allen‑Bradley, 4.100 für Siemens und 2.000 für Schneider Electric.
Ein kritischer Punkt, der sich aus der Untersuchung ergab, betrifft nicht dokumentierte Mobilfunkmodems. Es handelt sich um Geräte, die mit den Netzen von Anbietern wie Verizon Business, AT&T, T‑Mobile, Comcast, Charter und Starlink verbunden sind. Sie blieben in den Unternehmensinventaren unentdeckt und schufen einen unsichtbaren Kanal, über den die Angreifer die SPS erreichten. Diese Modems stellen für viele Betreiber einen blinden Fleck dar.
Sofort umzusetzende Gegenmaßnahmen
Die erste Empfehlung der CISA ist zwingend: Jedes OT-Gerät aus der direkten Internet-Exposition entfernen. Wenn dies nicht möglich ist, muss der Fernzugriff ausschließlich über VPN oder dedizierte Gateways geleitet werden. Alle Standard-Anmeldedaten müssen geändert und der Zugriff mit genehmigten IP-Adresslisten (Allow-Listing) eingeschränkt werden.
Für Rockwell MicroLogix 1400 mit geänderten Passwörtern hat Rockwell Automation eine offizielle Anleitung zur Wiederherstellung des Zugangs veröffentlicht. Darüber hinaus ist es unerlässlich, nicht registrierte Mobilfunkmodems zu erfassen und zu isolieren. Censys hat Kompromittierungsindikatoren (IoCs) und Threat-Hunting-Leitfäden veröffentlicht, die jedes Versorgungsunternehmen in seine Überwachungsaktivitäten integrieren sollte.
Warum auch ein ausgereiftes Programm versagen kann
Der Angriff in Minnesota bestätigt, dass die Einführung von Cybersicherheits-Frameworks nicht ausreicht, wenn sie nicht mit einer vollständigen Transparenz der OT-Assets einhergeht. Die unsichtbaren Modems, die Standard-Zugangsdaten und die veralteten SPS boten den Angreifern einen direkten Einstiegspunkt und umgingen alle Perimeterverteidigungen. Ohne Segmentierung und kontinuierliche Bestandsaufnahme kann selbst eine gut vorbereitete Organisation mit einem realen Betriebsnotfall konfrontiert werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




