Attacchi ai PLC delle reti idriche: CISA lancia l’allarme dopo 30 compromissioni in Minnesota
Allerta CISA per attacchi ai PLC delle reti idriche in Minnesota con 30 sistemi compromessi. Scopri le vulnerabilità e le contromisure urgenti.
Immagine illustrativa generata con AI
Il 31 luglio 2026 la CISA ha emesso un’allerta urgente dopo un’impennata di attacchi contro controllori logici programmabili (PLC) esposti su Internet. La zona più colpita è il Minnesota, dove oltre 30 sistemi idrici comunitari sono stati compromessi in pochi giorni. Gli aggressori hanno preso il controllo dei dispositivi, modificato credenziali e indirizzi IP e interrotto i processi di trattamento. Diverse utility sono state costrette a passare alla gestione manuale. L’agenzia statale MNIT ha attivato il piano di risposta agli incidenti.
Cosa è successo in Minnesota
Le azioni malevole hanno puntato direttamente ai PLC installati negli impianti di distribuzione e depurazione. In molti casi gli operatori sono stati estromessi perché le password di accesso erano state alterate. Altrove gli indirizzi di rete sono stati cambiati per disconnettere i dispositivi dal sistema di supervisione, rendendo impossibile il telecontrollo. L’effetto immediato è stato il passaggio a procedure manuali per mantenere attivo il servizio idrico.
L’allerta non riporta un punteggio CVSS, ma valuta la gravità come elevata a causa del rischio di blocchi operativi prolungati e di danni fisici alle infrastrutture. Alcune delle organizzazioni colpite avevano programmi di cybersecurity giudicati maturi, a dimostrazione che la superficie d’attacco industriale è ancora largamente sottovalutata.
I dispositivi presi di mira
I prodotti vulnerabili includono PLC Rockwell Automation/Allen‑Bradley, in particolare i MicroLogix 1400, molti dei quali montano firmware giunti a fine vendita. Sono stati colpiti anche host Siemens e Schneider Electric, spesso raggiungibili direttamente dalla rete pubblica. Secondo Censys, gli host esposti sono oltre 4.100 per Rockwell/Allen‑Bradley, 4.100 per Siemens e 2.000 per Schneider Electric.
Un elemento critico emerso dall’indagine riguarda i modem cellulari non documentati. Si tratta di apparati collegati alle reti di operatori come Verizon Business, AT&T, T‑Mobile, Comcast, Charter e Starlink. Sono sfuggiti agli inventari aziendali e hanno creato un canale invisibile attraverso cui gli attaccanti hanno raggiunto i PLC. Questi modem rappresentano un punto cieco per molti gestori.
Le contromisure da adottare subito
La prima raccomandazione della CISA è tassativa: rimuovere ogni apparato OT dall’esposizione diretta a Internet. Se questo non fosse possibile, occorre instradare l’accesso remoto esclusivamente attraverso VPN o gateway dedicati. Tutte le credenziali predefinite vanno modificate e l’accesso va limitato con liste di indirizzi IP autorizzate (allow‑listing).
Per i Rockwell MicroLogix 1400 con password alterate, Rockwell Automation ha pubblicato una guida ufficiale per il recupero dell’accesso. È inoltre indispensabile censire e isolare i modem cellulari non registrati. Censys ha diffuso indicatori di compromissione e linee guida di threat hunting che ogni utility dovrebbe integrare nelle proprie attività di monitoraggio.
Perché anche un programma maturo può fallire
L’attacco in Minnesota conferma che l’adozione di framework di cybersecurity non basta se non si accompagna a una visibilità completa degli asset OT. I modem invisibili, le credenziali di default e i PLC obsoleti hanno offerto agli attaccanti una via di ingresso diretta, aggirando ogni difesa perimetrale. Senza segmentazione e inventario continuo, anche un’organizzazione preparata può trovarsi a gestire un’emergenza operativa reale.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




