Koordinierter Angriff auf OT-Wasserinfrastruktur in Minnesota: Wenn Mobilfunkmodems zur Schwachstelle werden
Ein OT-Angriff auf Wassersysteme in Minnesota nutzte Mobilfunkmodems. Steuerungen fielen aus, Notbetrieb war nötig. Das Trinkwasser blieb jedoch sicher.
Illustration mit KI erzeugt
Einleitung
Am 26. und 27. Juli 2026 wurden mehr als dreißig kommunale Wasserversorgungssysteme in Minnesota (USA) Ziel eines Cyberangriffs, der auf die Automatisierungs- und Leittechniksysteme (OT/SCADA) abzielte. Die Städte Maple Plain, Braham, South St. Paul und Plymouth bestätigten eine Störung der automatischen Steuerungsfunktionen, die die Betreiber dazu zwang, Notfallverfahren zu aktivieren und die Anlagen manuell zu betreiben. Das Trinkwasser blieb in allen Fällen sicher, der Vorfall hat jedoch die Anfälligkeit kritischer Infrastrukturen für Fernzugriffe – insbesondere über oft vernachlässigte Mobilfunknetze – erneut in den Fokus gerückt.
Technische Analyse
Der Angriff machte sich Geräte für die Fernüberwachung – wie Pegeltürme und Pumpstationen – zunutze, die über Mobilfunkmodems angebunden sind. Dieser Kanal stellt häufig einen sekundären Pfad dar, der durch klassische IT-Sicherheitsmaßnahmen nicht ausreichend geschützt wird. Den Angreifern gelang es, die automatischen Steuerungsfunktionen zu unterbrechen, was zu einem vorübergehenden Verlust der Sichtbarkeit und Kontrolle (Denial of View/Control) über die Anlagen führte. In Braham erzwang der Ausfall der Betriebssteuerungen die vorübergehende Abschaltung des Brunnens und der Wasseraufbereitungsanlage, verbunden mit dem Aufruf an die Bevölkerung, den Wasserverbrauch einzuschränken.
Die vom Minnesota IT Services (MNIT) und Bundesbehörden koordinierten Ermittlungen haben die Urheberschaft noch nicht offiziell bestätigt. Die Vorgehensweise erinnert jedoch an jüngste Kampagnen gegen Geräte von Siemens, Rockwell Automation und Schneider Electric, die häufig mit iranischen Gruppen wie CyberAv3ngers oder Handala in Verbindung gebracht werden. Es ist unklar, ob eine spezifische Schwachstelle ausgenutzt wurde oder einfach unsichere Modemkonfigurationen; der Kontext deutet jedoch auf eine gezielte Vorbereitung hin, um ICS-Systeme zu treffen, die über Mobilfunknetze exponiert sind.
Ein aufschlussreicher Präzedenzfall ereignete sich 2020 in Israel, als Mobilfunkrouter als Einstiegspunkt in Wasseranlagen genutzt wurden. Der Angriff in Minnesota zeigt, dass dieselben Vektoren weiterhin aktuell sind und dass die Erfassung der Angriffsflächen jeden Kommunikationskanal einbeziehen muss, nicht nur die traditionellen Unternehmensnetze.
Auswirkungen
Die Auswirkungen blieben insgesamt begrenzt, da sofort die Notfallpläne aktiviert wurden. Es wurden weder physische Schäden noch Verunreinigungen des Wassers gemeldet; die Trinkwasserproduktion wurde, wenn auch im manuellen Betrieb, aufrechterhalten. Dennoch kam es zu lokalen Betriebsstörungen:
- In Braham machte die Unterbrechung der automatischen Steuerungen eine vorübergehende Abschaltung und einen Aufruf an die Anwohner zur Einschränkung des Wasserverbrauchs erforderlich.
- In Plymouth beschränkten sich die Auswirkungen auf die über Mobilfunk verbundenen Geräte, was bestätigt, dass die größten Schäden auf den sekundären Kommunikationskanälen auftraten. Der Vorfall verdeutlichte, wie die Kompromittierung dieser Verbindungen die Überwachungs- und Steuerungsfähigkeit schnell beeinträchtigen kann, selbst ohne direkten Zugriff auf die SPS oder zentrale SCADA-Server.
Gegenmaßnahmen
Unmittelbar nach dem Angriff setzten die betroffenen Versorgungsunternehmen ihre Notfallpläne um: Umstellung auf manuelle Steuerung, Isolierung der kompromittierten Systeme und Überprüfung der physikalischen Prozesse. Um zukünftige Angriffe zu verhindern, haben Experten von Unternehmen wie Frenos, Suzu Labs und BreachLock spezifische Empfehlungen veröffentlicht:
- Mobilfunkverbindungen und sekundäre Kommunikationswege in die Risikobewertung einbeziehen und die Bedrohungsmodelle aktualisieren, die diese Schnittstellen oft vernachlässigen.
- Die Netzsegmentierung verstärken, indem verschlüsselte VPNs, dedizierte Firewalls und Multi-Faktor-Authentifizierung für jeden Fernzugriff auf OT-Geräte eingesetzt werden.
- Kontinuierliche Überwachung des ICS-Verkehrs einführen, einschließlich des Datenflusses über Mobilfunknetze, um Anomalien oder unbefugte Befehle zeitnah zu erkennen.
- Sekundäre Kommunikationswege absichern: nicht benötigte Dienste auf Modems deaktivieren, regelmäßige Patches anwenden, Klartextprotokolle durch authentifizierte und verschlüsselte Versionen ersetzen.
- Erkenntnisse aus der Vergangenheit nutzen: Der Angriff von 2020 in Israel zeigte, dass der Schutz von Mobilfunkroutern (aktuelle Firmware, starke Passwörter, Schließen ungenutzter Ports) eine wirksame erste Verteidigungslinie darstellt.
FAQ
1. Hat der Angriff das Wasser ungenießbar gemacht?
Nein, in keinem der betroffenen Systeme kam es zu Verunreinigungen oder Qualitätsveränderungen des Trinkwassers. Die örtlichen Behörden bestätigten, dass die Wasserqualität durchgehend den Sicherheitsstandards entsprach. Der Angriff beeinträchtigte lediglich die automatischen Steuersysteme, während die Behandlungsprozesse unverändert im manuellen Modus weiterliefen.
2. Wie war es möglich, Dutzende Anlagen gleichzeitig anzugreifen?
Die wahrscheinlichste Hypothese ist, dass die Angreifer eine homogene Angriffsfläche ausnutzten: Viele Wasseranlagen verwenden Fernwirkeinrichtungen mit Mobilfunkmodems, die häufig mit Standard-Anmeldeinformationen oder veralteter Firmware konfiguriert sind. Die vorherige Suche nach IP-Adressblöcken von Mobilfunkanbietern ermöglicht es, solche exponierten Geräte leicht zu identifizieren und einen großflächigen Angriff ohne Zero-Day-Schwachstellen durchzuführen.
3. Was müssen Betreiber tun, um ihre Anlagen vor ähnlichen Bedrohungen zu schützen?
Neben technischen Maßnahmen (Segmentierung, VPN, Überwachung, Updates) ist es entscheidend, ein vollständiges Inventar aller Remote-Zugangspunkte zu erstellen, einschließlich der Mobilfunkverbindungen, und diese denselben strengen Kontrollen wie die Unternehmensnetze zu unterziehen. Es wird empfohlen, regelmäßige Übungen durchzuführen, um den Wechsel zur manuellen Steuerung und die Reaktionsfähigkeit auf Denial-of-Control-Szenarien zu testen. Schließlich kann die Zusammenarbeit mit Behörden wie CISA zeitnahe Informationen über laufende Kampagnen liefern.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- The Hacker News
- BleepingComputer
- SecurityWeek
- Security Affairs




