Mais de 100 sistemas de água dos EUA foram atacados: o que aconteceu e por que a política de confiança zero é importante.
Em um exercício de simulação de guerra a portas fechadas, observado pela WIRED, cerca de 30 executivos de seguradoras representaram um ataque cibernético simulado contra 5.000 empresas de serviços de água dos EUA. Os efeitos se espalham rapidamente. O sistema de refrigeração falhou nos armazéns de alimentos. A produção de medicamentos diminuiu, colocando em risco o fornecimento de insulina. Os centros de dados perderam o sistema de refrigeração, o que deixou os serviços em nuvem offline. O mais alarmante é que 2.000 hospitais ficaram sem água. Alguns tiveram que evacuar quando seus sistemas de refrigeração falharam.
O exercício, conduzido pelo grupo da indústria de seguros CyberAcuView e pelo ex-estrategista da CISA, Joshua Corman, simulou o que poderia acontecer se o grupo Volt Typhoon, ligado à China, lançasse um grande ataque ao setor de água dos EUA. Então, em julho de 2026, a realidade se aproximou mais do roteiro.
Táticas básicas, disrupção no mundo real
Em 30 de julho, o FBI e a EPA anunciaram que empresas de serviços de água e esgoto em pelo menos sete estados relataram ataques desde 27 de julho. Os atacantes acessaram os controladores lógicos programáveis (CLPs) da Rockwell Automation Allen-Bradley através da internet. Os PLCs controlam bombas, válvulas e outros equipamentos hidráulicos. Muitos dos PLCs visados estavam conectados a modems celulares, o que permitia que a equipe os gerenciasse remotamente. Mas se esse link estiver aberto para a internet, um invasor também poderá acessar o PLC.
Uma vez dentro do sistema, os invasores alteraram as senhas dos dispositivos e os endereços IP, bloqueando o acesso dos operadores. Algumas empresas de serviços públicos não conseguiam mais visualizar ou controlar os equipamentos conectados. Pelo menos uma pessoa encontrou alterações nos arquivos do seu projeto PLC.
Os ataques tiveram efeitos reais. Alguns sistemas perderam pressão de água. Alguns locais foram inundados. Vários tiveram que ser executados manualmente. Na Geórgia, uma estação de bombeamento com defeito levou a um aviso preventivo de fervura da água.
O alcance conhecido logo se expandiu para pelo menos 12 estados. Mais de 30 sistemas de abastecimento de água em Minnesota foram alvo dos ataques, juntamente com sistemas em Michigan, Geórgia, Dakota do Sul, Nova Jersey e Alabama.
A IA amplia a ameaça às empresas de capital aberto.
Menos de três semanas após o alerta do FBI, agências federais alertaram para uma nova ameaça. Os atacantes estavam visando PLCs Siemens S7 com scripts de ataque criados por IA e feitos para se parecerem com ferramentas de monitoramento reais. As agências disseram que a ameaça ia além da Siemens. Outras marcas de empresas de capital aberto e setores-chave, incluindo o de água, também enfrentaram riscos.
A IA pode tornar os ataques mais rápidos e fáceis. Mas isso não criou os pontos fracos: equipamentos expostos à internet, sistemas antigos, regras de acesso frágeis e visibilidade limitada da tecnologia operacional (TO).
Uma campanha mais ampla do que qualquer um imaginava.
No final de agosto, a CISA divulgou uma estimativa da campanha de julho. Os atacantes visaram mais de 100 sistemas expostos à internet no setor de água e esgoto dos EUA, na maioria das vezes PLCs conectados diretamente a um modem celular. Os danos foram limitados. Mas os ataques demonstraram que os invasores conseguiam atingir equipamentos essenciais para o abastecimento de água e que uma tática simples podia funcionar em grande escala.
Os ataques não causaram o desastre no jogo de guerra. Mas eles mostraram um caminho para a ruptura física. Eles também mostraram por que o problema é difícil de resolver: as empresas de abastecimento de água não conseguem consertar ou substituir rapidamente todos os controladores antigos, nem remover todas as conexões usadas para alimentar equipamentos distantes. A solução começa por entender como esses sistemas se conectam e conter uma falha antes que ela possa interromper as operações de abastecimento de água.
“É preciso haver uma mudança em direção à visibilidade e à contenção”, disse Trevor Dearing, diretor de soluções de infraestrutura crítica da Illumio. Chegar lá exige melhores controles e políticas de Confiança Zero. Com o Zero Trust, os operadores podem visualizar as conexões de rede, remover aquelas que não precisam e controlar o restante. Eles podem impedir uma violação antes que ela se transforme em um desastre.
A modernização da água não acontece da noite para o dia.
O setor de água inclui grandes empresas de serviços públicos urbanos, sistemas de pequenas cidades e fornecedores rurais, e seus orçamentos e equipes variam bastante. Muitas pequenas empresas de serviços públicos não possuem uma equipe de segurança cibernética. Muitos também utilizam PLCs antigos que operam bombas, abrem válvulas ou gerenciam etapas importantes do tratamento de água. Substituir todos os PLCs é caro, e uma atualização pode forçar uma reinicialização que interrompe o fornecimento de água. Nem todos os sistemas de água podem ficar offline durante atualizações. O acesso remoto aumenta o risco, mas muitas vezes é necessário porque os equipamentos podem estar espalhados por uma área extensa.
Projeto Bacia Hidrográfica 250
Os ataques motivaram uma resposta conjunta dos setores federal, estadual e privado. Em 31 de agosto, o Gabinete do Diretor Nacional de Cibersegurança (ONCD, na sigla em inglês) e o estado do Texas lançaram o Projeto Watershed 250. O projeto-piloto de seis meses fornecerá às empresas de abastecimento de água do Texas ferramentas cibernéticas gratuitas e suporte de uma dúzia de empresas de tecnologia.
“Os sistemas de abastecimento de água muitas vezes sofrem com a falta de verbas e operam com orçamentos apertados”, disse Dearing. Isso pode dificultar a substituição de todos os controladores antigos. O Projeto Bacia Hidrográfica 250 pode ajudar a preencher essa lacuna. Mas as ferramentas e o suporte não podem controlar o que cada dispositivo consegue alcançar. As empresas de serviços públicos também precisam visualizar e controlar as conexões em torno de seus dispositivos.
Cinco passos da Zero Trust para reduzir o risco no setor de água
As diretrizes da CISA para redução da exposição à internet estabelecem quatro tarefas: Descobrir o que está disponível publicamente na internet. Decida o que deve permanecer online. Proteja-o. Em seguida, verifique novamente conforme a rede for sendo alterada.
Os cinco passos abaixo transformam esse conselho em ação:
1. Identifique o que está exposto e conectado.
Primeiro, liste todos os ativos de TI e TO que podem ser acessados pela internet. Inclua links utilizados por fornecedores e outros parceiros. Verifique as redes virtuais privadas (VPNs), os modems celulares e as ferramentas de acesso remoto. A CISA também recomenda verificar os endereços IP usados por terceiros. Não presuma que esses links sejam seguros.
Em seguida, mapeie o tráfego dentro da rede. “A conversa que temos com mais frequência é sobre visibilidade: entender o que está conectado a quê e como isso está se comunicando”, disse Dearing.
Um mapa de rede estático não é suficiente. As equipes precisam de uma visão em tempo real de quais sistemas estão se comunicando.
2. Remova o acesso à internet que não for necessário.
Pergunte por que cada dispositivo está online. Se não precisar de acesso direto à internet, desconecte-o. Um PLC (Controlador Lógico Programável), uma interface homem-máquina (IHM) ou uma unidade terminal remota não devem estar acessíveis à internet pública. Quando for necessário acesso remoto, utilize um gateway seguro, firewall ou VPN. Alterar todas as senhas padrão. Use nomes de usuário exclusivos, senhas fortes e autenticação multifator (MFA) resistente a phishing. Instale as atualizações de segurança.
3. Limite cada dispositivo à sua função específica.
O acesso remoto não é o único risco. Um único login válido não deve dar acesso a toda a rede OT. Defina regras para cada CLP. Liste quais estações de trabalho, gateways, sistemas de registro de dados históricos e interfaces homem-máquina (IHMs) precisam estar acessíveis. Bloquear todas as outras conexões. Limite cada link permitido ao protocolo necessário.
“Falamos sobre microsegmentação e segmentação”, disse Dearing. “No mundo da Tecnologia Operacional (TO), o foco principal é a conectividade segura.”
Utilize protocolos industriais seguros quando os dispositivos os suportarem. A criptografia e os certificados podem confirmar quem ou o que está se conectando. Mas elas não substituem as regras de acesso.
4. Proteja os sistemas que você não pode atualizar.
A CISA recomenda a aplicação de patches em sistemas que estão expostos à internet. O texto também recomenda a substituição de produtos que não recebem mais suporte. Mas uma empresa de abastecimento de água pode precisar de anos para substituir equipamentos antigos. Até lá, isole os sistemas antigos e permita apenas as conexões necessárias.
“Um dispositivo pode ter 100 vulnerabilidades devido à sua idade”, disse Dearing. “Mas se estiver conectado apenas a um outro dispositivo, e você puder controlar essa conexão, então a exposição desse dispositivo pode ser bastante baixa.”
Isso geralmente é chamado de patch virtual. Isso não corrige a falha, mas pode bloquear muitos caminhos de acesso ao dispositivo e limitar as próximas opções de ataque.
5. Planeje como conter um ataque.
A CISA recomenda monitorar o tráfego de rede em busca de atividades suspeitas. O texto também recomenda verificar a exposição à internet com frequência. As empresas de serviços públicos precisam de um plano para isolar um sistema comprometido.
“Se você perder o controle do CLP, precisa ser capaz de isolá-lo”, disse Dearing. “Você precisa de um plano e de um conjunto de políticas de isolamento pré-testadas que possa implementar.”
Um ataque pode surgir inicialmente em uma estação de trabalho ou gateway. As equipes devem estar preparadas para isolá-lo imediatamente. O restante da operação de abastecimento de água deve continuar funcionando.
Evite que um sistema exposto se transforme em uma emergência hídrica.
Em uma empresa de serviços de água, o Zero Trust protege mais do que apenas dados. Ele também protege os PLCs que controlam bombas, válvulas e o tratamento de água. “As empresas de serviços de água podem não ser capazes de eliminar todas as vulnerabilidades ou substituir todos os PLCs antigos”, disse Dearing. “Mas eles podem obter uma visão em tempo real de como seus sistemas se conectam e se comunicam. Com essa visibilidade, eles podem decidir quais sistemas precisam de acesso e quais conexões permitir. Mais importante ainda, eles podem impedir que um dispositivo comprometido coloque em risco o restante da operação de água.”
O jogo de guerra imaginava 5.000 serviços públicos atingidos simultaneamente. Julho mostrou como os primeiros 100 foram alcançados.
Seja de forma proativa ou após uma violação de segurança, inicie sua jornada de contenção de violações com uma demonstração personalizada hoje mesmo.
.webp)

