ハッカー、露出した制御機器経由で米国の水道システム30件を標的に
2026年7月26〜27日、ハッカーがミネソタ州の少なくとも30の自治体水道システムへの侵入を試み、その後、ミシガン州など他の5州でも同様のサイバー攻撃が報告された。攻撃者はオフィスネットワークではなく、ポンプやバルブなどを操作する小型コンピューターであるプログラマブルロジックコントローラー(PLC)を標的にし、重要水インフラの制御を乗っ取ろうとした。水道事業者は制御コンピューターを停止し、機器を手動で操作することで対応し、水は安全に飲めると表明した。連邦捜査局(FBI)と環境保護庁(EPA)は2026年7月30日に共同勧告を発表し、攻撃者がインターネットに直接接続されたロックウェル・オートメーションのMicroLogixコントローラーに遠隔アクセスし、IPアドレスとパスワードを変更したことを確認した。米国政府は攻撃の背後関係を特定していないが、初期の疑惑はイランに連携するハッカーに向けられている。サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)によると、一部の水道事業者は依然としてメーカー既定のパスワードを使用しており、これは2023年にイラン系ハッカーがユニトロニクス社のコントローラーを標的にした同様の事件で悪用された脆弱性である。国立標準技術研究所(NIST)の研究者は、侵入者が正規の制御命令を悪意のあるコマンドに置き換え、水流や水質を混乱させる可能性があると警告している。今回の攻撃は、米国内の約15万2千の公共飲料水システムの脆弱性を浮き彫りにした。これらの多くは老朽化した産業機器に依存し、最新のセキュリティ機能を欠き、少人数のスタッフで運営されている。これを受けてCISAは、水道事業者に対し、コントローラーとダッシュボードをインターネットに直接接続せず、リモートアクセスにはセキュアなゲートウェイやVPNを使用し、既定のパスワードを変更し、運用ネットワークと業務システムを分離するよう求めた。ボランティアのサイバーセキュリティ専門家グループが支援を提供しているが、小規模な水道事業者は将来の侵入を防ぐために政府の資金援助や共有サービスが必要になるかもしれない。
Comments
No comments yet. Be the first.