01 Was Geschehen Ist
Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat am 30. Juli 2026 eine Warnung veröffentlicht, in der Betreiber im Wasser- und Abwassersektor (WWS) aufgefordert werden, ihre Betriebstechnik (OT) angesichts eines deutlichen Anstiegs böswilliger Aktivitäten gegen speicherprogrammierbare Steuerungen (SPS) zu schützen. Die Warnung fordert Eigentümer, Betreiber und Systemintegratoren kritischer Infrastruktur auf, öffentlich zugängliche SPS und andere OT-Assets so schnell wie möglich zu identifizieren und aus dem Internet zu entfernen.
Laut CISA gehören zu den beobachteten Taktiken die Änderung von Passwörtern durch Angreifer, um legitime Betreiber auszusperren, sowie das Trennen von SPS durch Änderung ihrer IP-Adressen — Aktivitäten, die zu Abkochempfehlungen und anhaltendem manuellem Betrieb bei betroffenen Versorgern geführt haben. Die Behörde wies darauf hin, dass die Angriffe Wasserbetriebe jeder Größe betreffen und dass selbst Organisationen mit ausgereiften Cybersicherheitsprogrammen ihre externen Verbindungen überprüfen sollten. Besonders hingewiesen wurde auf Mobilfunkmodems, die von Betreibern, Anbietern oder Systemintegratoren installiert wurden und bei routinemäßigen Scans der Angriffsfläche möglicherweise nicht erfasst werden.
Die Warnung folgt auf einen koordinierten Cyberangriff, der laut Minnesota IT Services am 26. und 27. Juli 2026 die OT-Systeme von mehr als 30 kommunalen Wasserversorgern im gesamten Bundesstaat beeinträchtigte. Wasser- und Abwasserversorger in mindestens sieben Bundesstaaten haben seit dem 27. Juli entsprechende Vorfälle beim FBI gemeldet, wobei einige Aktivitäten den Wasserbetrieb beeinträchtigten. Betroffene Städte in Minnesota, darunter Maple Plain, Braham, South St. Paul und Plymouth, meldeten Störungen bei einigen automatisierten Steuerungsfunktionen; Notfallverfahren wurden aktiviert, und der Wasser- und Abwasserbetrieb blieb in den meisten Fällen funktionsfähig. Behörden erklärten, dass das Trinkwasser weiterhin sicher sei. Bundesstaatliche und Bundesbehörden ermitteln, eine formale Zuordnung liegt bisher nicht vor.
Der Zeitpunkt der Warnung folgt auf eine Aktualisierung des Hinweises AA26-097A am 22. Juli — ursprünglich im April 2026 veröffentlicht —, der kritische Infrastrukturorganisationen vor iranbezogenen Aktivitäten gegen Industriesteuerungssysteme von Rockwell Automation, Schneider Electric und Siemens gewarnt hatte. Ermittler haben Aktivitäten gegen Rockwell-Steuerungen der Baureihen CompactLogix und Micro850, Schneider-Electric-Geräte des Typs Modicon M340 sowie SPS der Siemens-S7-1200-Serie beobachtet; der Hinweis merkt an, dass auch Geräte anderer Hersteller gefährdet sein könnten. Iranbezogene Gruppen wie CyberAv3ngers und Handala entsprechen dem Profil von Akteuren, die bekanntermaßen OT im Wassersektor ins Visier nehmen, wobei die Ermittler die Vorfälle in Minnesota bislang keiner spezifischen Gruppe zugeordnet haben.
Die CISA-Warnung vom 30. Juli empfiehlt Betreibern drei sofortige Maßnahmen: SPS vom Internet trennen und jeglichen Fernzugriff über ein VPN oder ein Gateway-Gerät statt einer direkten Verbindung zum Controller führen; Passwortschutz aktivieren und Standardpasswörter ändern; sowie IP-Adressen per Whitelist so beschränken, dass Fernzugriff nur von bekannten Engineering-Laptops oder anderen kritischen OT-Assets aus möglich ist. Die Behörde empfahl außerdem, eine bekanntermaßen unversehrte Sicherungskopie des jeweiligen SPS-Images vorzuhalten, falls ein Gerät durch ein geändertes Passwort gesperrt wird, und verwies Eigentümer von Rockwell-Automation-Steuerungen des Typs MicroLogix 1400 auf die entsprechende Anleitung von Rockwell zur Wiederherstellung des Zugriffs bei unbekanntem Passwort. Die CISA rief Versorger zudem dazu auf, die im Hinweis AA26-097A aufgeführten Taktiken, Techniken und Kompromittierungsindikatoren zu prüfen, um Anzeichen aktueller oder früherer Aktivitäten in ihren Netzwerken zu erkennen.
02 Kernaussagen
- 01 Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat am 30. Juli 2026 eine Warnung veröffentlicht, in der Betreiber im Wasser- und Abwassersektor (WWS) aufgefordert werden, ihre Betriebstechnik (OT) angesichts eines deutlichen Anstiegs böswilliger Aktivitäten gegen speicherprogrammierbare Steuerungen (SPS) zu schützen.
- 02 Die Warnung fordert Eigentümer, Betreiber und Systemintegratoren kritischer Infrastruktur auf, öffentlich zugängliche SPS und andere OT-Assets so schnell wie möglich zu identifizieren und aus dem Internet zu entfernen.
- 03 Laut CISA gehören zu den beobachteten Taktiken die Änderung von Passwörtern durch Angreifer, um legitime Betreiber auszusperren, sowie das Trennen von SPS durch Änderung ihrer IP-Adressen — Aktivitäten, die zu Abkochempfehlungen und anhaltendem manuellem Betrieb bei betroffenen Versorgern geführt haben.
03 Warum Es Wichtig Ist
Die CISA hat eine Warnung veröffentlicht, in der Wasser- und Abwasserbetriebe aufgefordert werden, ihre über das Internet erreichbaren speicherprogrammierbaren Steuerungen abzusichern – Tage nachdem ein koordinierter Cyberangriff die Betriebstechnik von mehr als 30 Wassersystemen in Minnesota beeinträchtigt hatte.
04 ATLAS-Engineering-Perspektive
Dieser Datensatz enthält keine separate technische ATLAS-Einordnung.
05 Quellen
- Dieser Bericht basiert auf einer Warnung der US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) vom 30. Juli 2026: “CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs”, mit ergänzenden Informationen von SecurityWeek.