Over 30 kommunale vannverk mistet styringen etter angrep mot styringsenhetene

FBI og det amerikanske miljødirektoratet EPA meldte 30. juli 2026 at vann- og avløpsselskap i minst sju delstater hadde rapportert hendelser siden 27. juli, og at noe av aktiviteten hadde forringet vanndriften. Angriperne tok seg inn i styringsenheter som sto vendt mot internett, og endret IP-adresser og passord slik at anleggene mistet både innsyn og styring. Delstaten Minnesota opplyser at over 30 kommunale vannverk ble rammet 26. og 27. juli. CISA varslet samme dag om en betydelig økning i angrep mot styringsenheter i vannsektoren.

Hva som skjer teknisk

Enhetene det gjelder er programmerbare logiske styringsenheter, i praksis de små industridatamaskinene som åpner ventiler, styrer pumper og holder trykket. FBI og EPA navngir modellene MicroLogix 1100 og 1400 fra Rockwell Automation og Allen-Bradley. Angrepet krever ikke en ny sårbarhet. Det holder at enheten er nåbar fra internett og at passordet enten står på standardverdien eller mangler. Når angriperen først er inne, endres adressen og passordet, og operatøren er stengt ute fra sitt eget anlegg. Minst én virksomhet fant også endrede prosjektfiler i styringsenheten, altså at selve programmet som styrer prosessen var endret. CISA peker i tillegg på mobilmodem installert av operatør, leverandør eller systemintegrator som en angrepsflate som ofte verken er dokumentert eller fanget opp av rutinemessig skanning.

De fysiske følgene som er rapportert til FBI er trykktap og oversvømmelse. Forurensning er omtalt som en mulighet, ikke som noe som har skjedd. Hvor hardt et anlegg ble rammet avhang av hva styringsenheten faktisk gjorde, hvilken modell det var, og om anlegget kunne gå over til manuell drift. Fire byer i Minnesota har gått ut offentlig. Braham, med rundt 1700 innbyggere, fikk brønn og renseanlegg stengt ned. Maple Plain erklærte lokal krisetilstand, mens Plymouth og South St. Paul gikk over til manuell drift. Michigan bekrefter ni rammede vannsystem uten kjente helsemessige følger, og det eneste dokumenterte kokevarselet kom i Georgia og ble opphevet dagen etter. Om tilskrivningen er kildene forsiktige, og det er verdt å gjengi presist: meldingen fra FBI og EPA navngir verken stat eller gruppe, og CISAs varsel samme dag gjør det heller ikke. Iran-koblingen står i et annet og eldre dokument, CISA-rådet AA26-097A fra 7. april 2026, oppdatert 22. juli, som bruker ordet vurderer og skriver Iran-tilknyttet, ikke iransk stat. Antallet delstater vokste fra sju i det føderale dokumentet til minst tolv i pressen, uten at noen etat har publisert tolvtallet.

FBI og EPA, juli 2026PLS på internettMicroLogix 1100/1400Angriper logger innpassord ikke byttetIP og passordendres av angriperOperatørenmister styringentrykktap og oversvømmelse er rapportert
Figur: Angrepet krever ingen ny sårbarhet. Det holder at enheten er nåbar fra internett og at passordet står på standardverdien eller mangler.

Hva det betyr for deg som har ansvar for vannforsyning

Det er lett å lese dette som en amerikansk sak om gammelt utstyr. Se heller på hva som faktisk ble utnyttet, for der er det ingenting spesielt amerikansk. En styringsenhet som er nåbar utenfra, med et passord ingen har byttet, er den samme svakheten uansett land. Vår vurdering er at det mest lærerike i saken er hvem som ble hardest rammet. Det var ikke de store anleggene. Det var de små, med få folk, gammelt utstyr og en fjerntilgang en integrator satte opp for lenge siden. Et sted som Braham har ikke et sikkerhetsteam, det har en driftsleder.

Vet du hvordan anlegget ditt faktisk nås utenfra, og hvem som satte det opp? Det er det viktigste spørsmålet her, og CISA peker rett på det svakeste punktet: modemet leverandøren monterte, som ingen har i noen liste. Det andre spørsmålet er om dere kan kjøre manuelt. Det var akkurat den evnen som skilte anleggene som holdt vannproduksjonen i gang fra dem som ikke gjorde det. Vann er en av sektorene NIS2 regner som særlig viktig, og da må du kunne vise både at fjerntilgang er kartlagt og at manuell drift er øvd. Skaff deg dessuten en ren sikkerhetskopi av programmet i styringsenheten før noe skjer. Blir du låst ute av din egen enhet, er det den kopien som avgjør hvor lang nedetiden blir.

Berigo anbefaler

  • Koble styringsenhetene fra internett. Er fjerntilgang nødvendig, legg den bak en løsning med sterk autentisering og hvitelistede adresser.
  • Kartlegg mobilmodem og annen fjerntilgang som leverandører og integratorer har montert. CISA peker på nettopp disse som usynlige i vanlig skanning.
  • Bytt standardpassord og slå på passordbeskyttelse på hver enkelt enhet, ikke bare på det sentrale systemet.
  • Ta en ren sikkerhetskopi av programmet i hver styringsenhet nå, og oppbevar den utenfor driftsnettet.
  • Øv på manuell drift. Det var den evnen som avgjorde hvor alvorlig utfallet ble hos de rammede anleggene.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt