100+ US-Wassersysteme angegriffen: Was passiert ist und warum Zero Trust wichtig ist
In einem von WIRED beobachteten Kriegsspiel hinter verschlossenen Türen führten etwa 30 Versicherungsmanager einen simulierten Cyberangriff auf 5.000 US-Wasserversorger durch. Die Wirkung breitet sich schnell aus. Die Kühlung scheiterte in Lebensmittellagern. Die Arzneimittelproduktion verlangsamte sich und gefährdete die Insulinvorräte. Rechenzentren verloren die Kühlung, was Cloud-Dienste offline schaltete. Am alarmierendsten ist, dass 2.000 Krankenhäuser Wasser verloren. Einige mussten evakuieren, als ihre Kühlsysteme ausfielen.
Die Übung, durchgeführt von der Versicherungsbranche CyberAcuView und dem ehemaligen CISA-Strategen Joshua Corman, modellierte, was passieren könnte, wenn der China-nahe Volt Typhoon einen großen Angriff auf den US-Wassersektor starten würde. Dann, im Juli 2026, rückte die Realität näher an das Drehbuch.
Grundlegende Taktiken, reale Störungen
Am 30. Juli gaben das FBI und die EPA bekannt, dass Wasser- und Abwasserversorger in mindestens sieben Bundesstaaten seit dem 27. Juli Angriffe gemeldet hatten. Die Angreifer erreichten über das Internet die programmierbaren Logiksteuerungen (SPS) von Rockwell Automation Allen-Bradley. SPS steuern Pumpen, Ventile und andere Wassergeräte. Viele der anvisierten SPCs waren mit Mobilfunkmodems verbunden, die es dem Personal ermöglichten, sie aus der Ferne zu verwalten. Aber wenn diese Verbindung zum Internet offen ist, kann ein Angreifer auch die PLC erreichen.
Im Inneren änderten die Angreifer die Gerätepasswörter und IP-Adressen, wodurch die Betreiber ausgeschlossen wurden. Einige Versorgungsunternehmen konnten verbundene Geräte nicht mehr sehen oder kontrollieren. Mindestens einer hat Änderungen an seinen SPS-Projektdateien gefunden.
Die Angriffe hatten echte Folgen. Einige Systeme verloren Wasserdruck. Einige Seiten wurden überflutet. Mehrere mussten manuell laufen. In Georgia führte eine gestörte Pumpstation zu einer vorsorglichen Warnung zum Abkochen von Wasser.
Der bekannte Umfang wuchs bald auf mindestens 12 Bundesstaaten an. Mehr als 30 Wassersysteme in Minnesota wurden ins Visier genommen, ebenso wie Systeme in Michigan, Georgia, South Dakota, New Jersey und Alabama.
KI erweitert die PLC-Bedrohung
Weniger als drei Wochen nach der FBI-Warnung warnten Bundesbehörden vor einer neuen Bedrohung. Angreifer zielten Siemens S7 SPCs mit KI-Skripten an, die wie echte Überwachungswerkzeuge aussehen sollten. Die Behörden erklärten, die Bedrohung reiche über Siemens hinaus. Auch andere PLC-Marken und Schlüsselsektoren, darunter Wasser, waren Risiken ausgesetzt.
Die KI kann Angriffe schneller und einfacher machen. Aber es schuf nicht die Schwachstellen: Geräte, die dem Internet zugänglich sind, alte Systeme, schwache Zugangsregeln und schlechte Einblicke in die Betriebstechnologie (OT).
Eine Kampagne, die breiter ist, als irgendjemand wusste
Ende August setzte CISA eine Zahl auf die Juli-Kampagne. Angreifer hatten mehr als 100 internetfreiliegende Systeme im US-Wasser- und Abwassersektor ins Visier genommen, meist SPS, die direkt an ein Mobilfunkmodem angeschlossen waren. Der Schaden war begrenzt. Doch die Angriffe zeigten, dass Angreifer wichtige Wasseranlagen erreichen konnten und dass eine einfache Taktik im großen Maßstab funktionieren konnte.
Die Angriffe verursachten nicht die Katastrophe im Kriegsspiel. Aber sie zeigten einen Weg zu physischer Störung. Sie zeigten auch, warum das Problem schwer zu beheben ist: Wasserversorger können nicht jeden alten Controller schnell ausbessern oder ersetzen, und sie können nicht jede Verbindung entfernen, die Geräte aus großer Entfernung betreiben. Die Antwort beginnt damit, zu sehen, wie diese Systeme zusammenhängen und eine Lücke eindämmen, bevor sie die Wasserversorgung stören kann.
"Es muss einen Schritt hin zu Sichtbarkeit und Eindämmung kommen", sagte Trevor Dearing, Direktor für kritische Infrastrukturlösungen bei Illumio. Um dorthin zu gelangen, gibt es bessere Kontrollen und Zero-Trust-Richtlinien. Mit Zero Trust können Betreiber Netzwerkverbindungen sehen, diejenigen entfernen, die sie nicht benötigen, und den Rest kontrollieren. Sie können einen Einbruch stoppen, bevor er zur Katastrophe wird.
Wasser kann sich über Nacht nicht modernisieren
Der Wassersektor umfasst große städtische Versorgungsunternehmen, Kleinstadtsysteme und ländliche Anbieter, deren Budgets und Personal stark variieren. Viele kleine Versorgungsunternehmen haben kein Cyber-Team. Viele betreiben auch alte SPS, die Pumpen bedienen, Ventile öffnen oder wichtige Wasseraufbereitungsschritte steuern. Der Austausch aller SPS ist teuer, und eine Reparatur kann einen Neustart erzwingen, der den Wasserdienst stoppt. Nicht jedes Wassersystem kann bei Modernisierungen ausfallen. Fernzugriff erhöht das Risiko, ist aber oft notwendig, da die Ausrüstung ein großes Gebiet abdecken kann.
Projekt Einzugsgebiet 250
Die Anschläge haben eine gemeinsame Reaktion von Bundes-, Landes- und Privatsektor ausgelöst. Am 31. August starteten das Office of the National Cyber Director (ONCD) und der Bundesstaat Texas das Projekt Watershed 250. Das sechsmonatige Pilotprojekt wird den texanischen Wasserversorgern kostenlose Cyber-Tools und Unterstützung von einem Dutzend Technologieunternehmen bieten.
"Wassersysteme sind oft unterfinanziert und arbeiten mit knappen Budgets", sagte Dearing. Das kann es schwierig machen, jeden alten Controller zu ersetzen. Projekt Watershed 250 könnte helfen, diese Lücke zu schließen. Aber Tools und Support können nicht kontrollieren, was jedes Gerät erreichen kann. Versorgungsunternehmen müssen außerdem die Verbindungen rund um ihre Geräte sehen und kontrollieren.
Fünf Zero-Trust-Schritte zur Reduzierung des Wassersektorrisikos
Die Leitlinie von CISA zur Verringerung der Internetexposition legt vier Aufgaben fest: Finden Sie heraus, was dem Internet offen ist. Entscheide, was online bleiben muss. Beschütze es. Dann überprüfe es nochmal, wenn sich das Netzwerk ändert.
Die fünf folgenden Schritte setzen diesen Rat in Taten um:
1. Finden Sie, was offengelegt und verbunden ist.
Listen Sie zunächst alle IT- und OT-Ressourcen auf, die das Internet erreichen kann. Fügen Sie Links hinzu, die von Anbietern und anderen Partnern genutzt werden. Überprüfen Sie virtuelle private Netzwerke (VPNs), Mobilfunkmodems und Fernzugriffstools. CISA sagt außerdem, dass IP-Adressen, die von Drittanbietern verwendet werden, überprüft werden sollen. Geh nicht davon aus, dass diese Links sicher sind.
Dann kartiert man den Verkehr innerhalb des Netzwerks. "Das Gespräch, das wir führen, ist meist Sichtbarkeit: zu verstehen, was mit was verbunden ist und wie es kommuniziert", sagte Dearing.
Eine statische Netzwerkkarte reicht nicht aus. Teams brauchen eine Live-Ansicht darüber, welche Systeme kommunizieren.
2. Entfernen Sie den Internetzugang, der nicht benötigt wird.
Frag, warum jedes Gerät online ist. Wenn es keinen direkten Internetzugang braucht, trenne es. Eine SPS, eine Mensch-Maschine-Schnittstelle (HMI) oder eine entfernte Endstation sollte nicht für das öffentliche Internet zugänglich sein. Wenn Fernzugriff benötigt wird, senden Sie ihn über ein sicheres Gateway, eine Firewall oder ein VPN. Ändere alle Standardpasswörter. Verwenden Sie einzigartige Benutzernamen, starke Passwörter und phishing-resistente Multi-Faktor-Authentifizierung (MFA). Installieren Sie Sicherheitsupdates.
3. Jedes Gerät auf seine Aufgabe beschränken.
Fernzugriff ist nicht das einzige Risiko. Ein gültiger Login sollte nicht das gesamte OT-Netzwerk öffnen. Setze Regeln für jede SPS. Listen Sie auf, welche Arbeitsstationen, Gateways, Datenhistoriker und HMIs sie erreichen müssen. Blockiere alle anderen Verbindungen. Begrenze jede erlaubte Verbindung auf das benötigte Protokoll.
"Wir sprechen über Mikrosegmentierung und Segmentierung", sagte Dearing. "In der OT-Welt geht es wirklich um sichere Konnektivität."
Verwenden Sie sichere industrielle Protokolle, wenn Geräte diese unterstützen. Verschlüsselung und Zertifikate können bestätigen, wer oder was sich verbindet. Aber sie ersetzen keine Zugangsregeln.
4. Schütze Systeme, die du nicht patchen kannst.
CISA sagt, Systeme zu patchen, die zum Internet ausgerichtet sind. Es steht auch, dass man Produkte ersetzen soll, die keinen Support mehr erhalten. Aber ein Wasserversorger kann Jahre brauchen, um alte Geräte zu ersetzen. Bis dahin isoliert man alte Systeme und erlaubt nur die Verbindungen, die sie benötigen.
"Ein Gerät könnte aufgrund seines Alters 100 Schwachstellen haben", sagte Dearing. "Aber wenn es nur mit einer anderen Sache verbunden ist und du diese Verbindung steuern kannst, dann könnte die Exposition dieses Geräts ziemlich gering sein."
Dies wird oft als virtuelles Patching bezeichnet. Es behebt den Fehler nicht, aber es kann viele Wege zum Gerät blockieren und einschränken, wohin ein Angreifer als Nächstes gehen kann.
5. Plane, wie ein Angriff eingedämmt werden kann.
CISA sagt, man solle den Netzwerkverkehr auf ungewöhnliche Aktivitäten beobachten. Es steht auch, dass man die Internet-Exposition regelmäßig überprüfen soll. Versorgungsunternehmen benötigen einen Plan, um ein kompromittiertes System zu isolieren.
"Wenn du die Kontrolle über die PLC verlierst, musst du sie isolieren können", sagte Dearing. "Du brauchst einen Plan und eine vorab getestete Isolationsregel, die du umsetzen kannst."
Ein Angriff kann zunächst auf einer Arbeitsstation oder einem Gateway auftreten. Teams müssen bereit sein, ihn sofort zu isolieren. Der Rest des Wasserbetriebs muss weiterlaufen.
Verhindern Sie, dass ein exponiertes System zu einem Wassernotfall wird.
In einem Wasserversorger schützt Zero Trust mehr als nur Daten. Es schützt auch die SPS, die Pumpen, Ventile und Wasseraufbereitung betreiben. "Wasserversorger können möglicherweise nicht jede Schwachstelle beseitigen oder jede veraltete SPS ersetzen", sagte Dearing. "Aber sie können eine Live-Ansicht davon erhalten, wie ihre Systeme miteinander verbunden und kommunizieren. Mit dieser Sichtbarkeit können sie entscheiden, welche Systeme Zugriff benötigen und welche Verbindungen erlaubt werden. Am wichtigsten ist, dass sie verhindern können, dass ein kompromittiertes Gerät den Rest der Wasseranlage gefährdet."
Das Kriegsspiel stellte sich vor, dass 5.000 Versorgungsunternehmen gleichzeitig getroffen würden. Der Juli zeigte, wie die ersten 100 erreicht wurden.
Ob proaktiv oder nach dem Bruch – starten Sie noch heute Ihre Reise zur Eindämmung von Sicherheitsverletzungen mit einer individuellen Demo .
.webp)

