Huling Na-update: Hulyo 29, 2026
Ang paunang Alerto tungkol sa paksang ito ay inilabas noong Abril 7, 2026. Na-update ito noong Hulyo 22, 2026, ng US Cybersecurity and Infrastructure Security Agency (CISA), batay sa pinakabagong impormasyon at mga kamakailang pangyayari. Ang sumusunod ay ang na-update na Alert at dapat suriin ng lahat ng mga waterworks na may mga operational technology (OT) device na konektado sa internet, kabilang ang mga programmable logic controller (PLC).
Pangkalahatang-ideya
Nagbabala nang apurahan ang mga ahensiyang may-akda sa mga organisasyon sa U.S. tungkol sa nagpapatuloy na cyber targeting na may kaugnayan sa Iran sa mga device ng operational technology (OT) na konektado sa internet, kabilang ang mga programmable logic controller (PLC). Ang mga pagkilos na ito ay nagdulot ng pagkagambala sa mga PLC sa ilang sektor ng kritikal na imprastruktura ng U.S. sa pamamagitan ng mga malisyosong pakikipag-ugnayan sa file ng proyekto at manipulasyon ng datos sa mga display ng human machine interface (HMI) at supervisory control and data acquisition (SCADA), na nagresulta sa pagkagambala sa operasyon at pagkalugi sa pananalapi.
Ang update na ito ay nagdaragdag ng bagong patnubay sa pagtukoy ng mga mapaminsalang pagbabago sa mga reusable code module na pinagsasamantalahan sa loob ng mga programa ng Rockwell Automation PLC. Pinalalawak din nito ang saklaw upang isama ang naobserbahang pag-target sa Schneider Electric, Siemens, at posibleng iba pang branded/manufactured na PLC, na nagbibigay-diin sa kahalagahan ng paghihigpit sa direktang pag-access sa internet at pagbibigay ng mga best practice para sa ligtas na deployment.
Mga Apektadong Produkto
Posibleng lahat ng mga PLC na nakalantad sa internet, kabilang ang Rockwell Automation/Allen-Bradley, Schneider Electric, Siemens, at iba pang mga PLC na may tatak/ginawa.
Mga Inirerekomendang Pagkilos
- I-install ang mga PLC nang naaayon sa mga alituntunin ng mga manufacturer at sa pinakamahusay na kasanayan sa seguridad.
- Alisin ang mga PLC mula sa direktang pagkakalantad sa internet sa pamamagitan ng secure gateway at firewall; makipagtulungan sa mga miyembro ng IT/OT team at/o mga integrator upang isagawa ang aksyong ito.
- I-query ang mga available na log para sa ibinigay na mga indicator of compromise (IOCs) at suriin ang mga available na log para sa kahina-hinalang trapiko sa mga port na nauugnay sa mga OT device, kabilang ang 44818, 2222, 102, at 502, lalo na ang trapikong nagmumula sa mga dayuhang hosting provider.
- Para sa mga device ng Rockwell Automation, ilagay ang pisikal na mode switch sa controller sa posisyong run. Kung pinaghihinalaan ninyong ang inyong organisasyon ay pinuntirya, kabilang ang laban sa iba pang may tatak na mga PLC device, makipag-ugnayan sa mga ahensiyang nag-akda at sa tagagawa ng PLC para sa patnubay.
Mga Palatandaan ng Kompromiso
Para sa nada-download na kopya ng mga IOC ng Hulyo 22, 2026 , tingnan ang:
- AA26-097A STIX XML (Hulyo 2026) (29 KB)
- AA26-097A STIX JSON (Hulyo 2026) (30 KB)
Para sa isang nada-download na kopya ng makasaysayang IOC ng Abril 7, 2026, tingnan ang:
- AA26-097A STIX XML (36 KB)
- AA26-097A STIX JSON (12 KB)
Para sa buong ulat ng CISA, bisitahin ang CISA Iranian-Affiliated Cyber Actors Report
Tandaan- Kung may makita, magsasabi:
Iulat ang kahina-hinalang aktibidad at mga banta ng karahasan, kabilang ang mga banta online kung naaangkop sa lokal na pagpapatupad ng batas, FBI – Richmond Field Office, at ang VSP Fusion Center. Ang VSP Fusion Center ay magsasagawa ng angkop na aksiyon at mag-iimbestiga sa mga ulat ng alalahanin kasama ang mga angkop na kasosyo sa estado at pederal. Ang EPA Incident Action Checklist for Cybersecurity ay may kasama ring mga mapagkukunan para sa paghahanda at pagbawi.
Panatilihin ang pagbabantay upang protektahan ang kritikal na impraestruktura. Mangyaring tiyakin na ang inyong workforce ay mulat sa mga potensyal na banta at alam nilang iulat ang anumang kahina-hinalang aktibidad sa VSP Fusion Center. Salamat sa paggawa ng agarang pagkilos upang patibayin ang mga asset at protektahan ang mga tao at kritikal na impraestruktura.
Ahensiya ng Seguridad ng Cybersecurity at Impraestruktura (CISA)
Webpage ng Pag-uulat ng Insidente
Email: report@cisa.gov
Telepono: 1-844-Say-CISA (1-844-729-2472)
Virginia Fusion Center
Virginia Fusion Center: Webpage para sa Pag-uulat ng Insidente
Telepono: 877-4VA-TIPS (877-482-8477)
Tingnan ang Website para sa Cybersecurity ng Waterworks ng VDH-Tanggapan ng Inuming Tubig para sa higit pang mga mapagkukunan.