CISA varsler om økte angrep mot styringsenheter i vann og avløp

CISA sendte 30. juli 2026 ut et varsel om at flere trusselaktører angriper programmerbare styringsenheter, altså PLC-er, i sektoren for vann og avløp. Angriperne har byttet passord slik at operatørene ble stengt ute av sine egne anlegg, og de har endret IP-adresser slik at styringsenhetene mistet forbindelsen. Konsekvensen har vært kokevarsler til innbyggerne og vedvarende manuell drift. CISA oppgir at aktiviteten har rammet vannvirksomheter i alle størrelser, og at den også har gått mot mobile modem installert av driftspersonell, leverandører eller systemintegratorer. Slike modem mangler ofte i aktivalisten og fanges ikke opp av rutinemessige skanninger utenfra.

Hva som skjer teknisk

En PLC er en liten industridatamaskin som styrer pumper, ventiler og doseringsutstyr etter et fast program. Enheten er bygget for å gå i årevis uten omstart, ikke for å stå imot angrep på et åpent nett. Mange modeller har svak eller ingen autentisering i utgangspunktet, og de leveres med kjente standardpassord. Når enheten er nåbar direkte fra internett, trengs det derfor ingen sårbarhet i vanlig forstand. Det holder å logge på med passordet som alltid har stått der, og deretter bytte det.

De to grepene CISA beskriver, rammer ulike deler av driften. Et endret passord fjerner operatørens mulighet til å styre anlegget, uten at selve prosessen nødvendigvis endres. En endret IP-adresse kobler enheten bort fra overvåkningen, slik at operatørene mister innsyn selv om pumpene fortsatt går. Det tredje funnet er det som er lettest å overse. Mobile modem settes gjerne inn for at en leverandør skal kunne yte fjernsupport, og de gir en vei inn i anlegget som går utenom virksomhetens eget nett. En slik forbindelse dukker ikke opp i en skanning av virksomhetens egne adresser, fordi den ikke ligger der. CISA ber derfor virksomhetene gå gjennom alle eksterne forbindelser, inkludert udokumenterte mobile linjer, og anbefaler at fjerntilgang legges bak VPN eller portner, at standardpassord byttes, at godkjente adresser settes på en tillatelsesliste, og at det finnes en verifisert ren kopi av programbildet i hver PLC.

Angriper på internettingen sårbarhet nødvendigEksponert styringsenheteller mobilt modemPassord og IP endretoperatøren stengt uteManuell driftog kokevarsel til innbyggerne
Figur: Angrepet trenger ingen sårbarhet. En styringsenhet som er nåbar utenfra, kan overtas med kjent standardpassord, og operatøren står igjen med manuell drift.

Hva det betyr for deg som drifter vann og avløp

Berigos vurdering er at denne saken treffer deg direkte, og at den treffer på et ømt punkt. Vannverk drives ofte av små fagmiljøer i kommuner eller interkommunale selskaper, der automasjonen er levert og vedlikeholdt av en ekstern leverandør. Konsekvensen som beskrives, er heller ikke tap av data. Det er kokevarsel og manuell drift, altså en hendelse innbyggerne merker samme dag. Vannforsyning og avløp er blant sektorene NIS2 regner som samfunnsviktige, og kravene i artikkel 21 til risikohåndtering, tilgangsstyring og hendelseshåndtering gjelder også for et lite anlegg med tre ansatte.

Den praktiske prøven for deg er derfor beredskap og oversikt, ikke avansert deteksjon. Kan du drive anlegget manuelt i flere døgn, og har du folk til det. Ligger programbildet i hver PLC lagret et annet sted enn på enheten selv, slik at du kan sette enheten tilbake etter et passordbytte du ikke gjorde selv. Etter vårt syn ligger det tyngste arbeidet i det kjedeligste punktet, altså i å skaffe en fullstendig liste over hvilke veier som finnes inn i anlegget ditt. Et mobilt modem satt inn av en systemintegrator for fem år siden er ikke synlig i noe budsjett og ikke i noe nettverkskart, men det er en dør.

Berigo anbefaler

  • Ta styringsenheter og annet driftsteknisk utstyr av internett, og legg fjerntilgang bak VPN eller portner med sterk autentisering.
  • Bytt alle standardpassord, og bruk ulike passord per anlegg og per enhet.
  • Kartlegg alle eksterne forbindelser, også mobile modem installert av leverandør, og før dem inn i aktivalisten.
  • Ta en verifisert kopi av programbildet i hver PLC, oppbevar den atskilt, og øv på gjenoppretting.
  • Øv på manuell drift over flere døgn, og avklar på forhånd hvem som varsler innbyggerne.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt