01 Cosa È Successo
L’agenzia statunitense per la cybersicurezza e la sicurezza delle infrastrutture (CISA) ha emesso il 30 luglio 2026 un avviso che esorta gli operatori del settore idrico e delle acque reflue (WWS) a proteggere la propria tecnologia operativa (OT) di fronte a un aumento significativo di attività malevole rivolte ai controllori logici programmabili (PLC). L’avviso chiede a proprietari, operatori e integratori di sistemi delle infrastrutture critiche di identificare e rimuovere da internet, il prima possibile, i PLC e gli altri asset OT esposti pubblicamente.
Secondo CISA, tra le tattiche osservate figurano la modifica delle password da parte degli aggressori per bloccare l’accesso agli operatori legittimi e la disconnessione dei PLC tramite la modifica dei loro indirizzi IP, attività che hanno portato all’emissione di avvisi di bollitura dell’acqua e al ricorso prolungato a operazioni manuali presso le utility colpite. L’agenzia ha precisato che gli attacchi riguardano enti idrici di ogni dimensione e che anche le organizzazioni con programmi di cybersicurezza maturi dovrebbero verificare le proprie connessioni esterne, segnalando in particolare i modem cellulari installati da operatori, fornitori o system integrator, che potrebbero non essere rilevati dalle scansioni di routine della superficie di attacco.
L’avviso arriva dopo un attacco informatico coordinato che, secondo Minnesota IT Services, ha colpito i sistemi OT di oltre 30 utility idriche comunali in tutto lo stato il 26 e 27 luglio 2026. Utility idriche e delle acque reflue di almeno sette stati hanno segnalato incidenti correlati all’FBI a partire dal 27 luglio, con alcune attività che hanno degradato le operazioni idriche. Diverse città del Minnesota colpite, tra cui Maple Plain, Braham, South St. Paul e Plymouth, hanno segnalato interruzioni di alcune funzioni di controllo automatizzate, sebbene siano state attivate procedure di emergenza e le operazioni idriche e fognarie siano rimaste funzionanti nella maggior parte dei casi; le autorità hanno dichiarato che l’acqua potabile è rimasta sicura. Le agenzie statali e federali stanno indagando e finora non è stata effettuata alcuna attribuzione formale.
La tempistica dell’avviso segue un aggiornamento, del 22 luglio, dell’avviso AA26-097A — pubblicato originariamente nell’aprile 2026 — che aveva messo in guardia le organizzazioni delle infrastrutture critiche su attività legate all’Iran rivolte a sistemi di controllo industriale prodotti da Rockwell Automation, Schneider Electric e Siemens. Gli investigatori hanno osservato attività contro controllori Rockwell CompactLogix e Micro850, dispositivi Schneider Electric Modicon M340 e PLC della serie Siemens S7-1200, e l’avviso segnala che anche apparecchiature di altri produttori potrebbero essere a rischio. Gruppi legati all’Iran, tra cui CyberAv3ngers e Handala, corrispondono al profilo di attori noti per colpire l’OT del settore idrico, sebbene gli investigatori non abbiano collegato gli incidenti del Minnesota a un gruppo specifico.
L’avviso CISA del 30 luglio raccomanda tre misure immediate per gli operatori: disconnettere i PLC da internet e instradare qualsiasi accesso remoto attraverso una VPN o un dispositivo gateway anziché collegarsi direttamente al controllore; attivare la protezione tramite password e modificare le password predefinite; e applicare liste bianche di indirizzi IP in modo che l’accesso remoto sia consentito solo da postazioni di ingegneria note o da altri asset OT critici. L’agenzia ha inoltre consigliato di conservare un backup pulito e verificato dell’immagine di ciascun PLC nel caso in cui un dispositivo venga bloccato da una password modificata, e ha indirizzato i proprietari di controllori Rockwell Automation MicroLogix 1400 alla guida dedicata di Rockwell per ripristinare l’accesso quando la password è sconosciuta. CISA ha inoltre incoraggiato le utility a esaminare le tattiche, le tecniche e gli indicatori di compromissione elencati nell’avviso AA26-097A per verificare eventuali segnali di attività attuale o pregressa sulle proprie reti.
02 Punti Chiave
- 01 L’agenzia statunitense per la cybersicurezza e la sicurezza delle infrastrutture (CISA) ha emesso il 30 luglio 2026 un avviso che esorta gli operatori del settore idrico e delle acque reflue (WWS) a proteggere la propria tecnologia operativa (OT) di fronte a un aumento significativo di attività malevole rivolte ai controllori logici programmabili (PLC).
- 02 L’avviso chiede a proprietari, operatori e integratori di sistemi delle infrastrutture critiche di identificare e rimuovere da internet, il prima possibile, i PLC e gli altri asset OT esposti pubblicamente.
- 03 Secondo CISA, tra le tattiche osservate figurano la modifica delle password da parte degli aggressori per bloccare l’accesso agli operatori legittimi e la disconnessione dei PLC tramite la modifica dei loro indirizzi IP, attività che hanno portato all’emissione di avvisi di bollitura dell’acqua e al ricorso prolungato a operazioni manuali presso le utility colpite.
- 04 L’agenzia ha precisato che gli attacchi riguardano enti idrici di ogni dimensione e che anche le organizzazioni con programmi di cybersicurezza maturi dovrebbero verificare le proprie connessioni esterne, segnalando in particolare i modem cellulari installati da operatori, fornitori o system integrator, che potrebbero non essere rilevati dalle scansioni di routine della superficie di attacco.
03 Perché È Importante
CISA ha emesso un avviso invitando le utility idriche e delle acque reflue a mettere in sicurezza i controllori logici programmabili esposti su internet, pochi giorni dopo che un attacco informatico coordinato ha colpito la tecnologia operativa di oltre 30 sistemi idrici in Minnesota.
04 Visione Ingegneristica ATLAS
Questo record non include un’interpretazione ingegneristica separata di ATLAS.
05 Fonti
- Questo articolo si basa su un avviso pubblicato dall’agenzia statunitense per la cybersicurezza e la sicurezza delle infrastrutture (CISA) il 30 luglio 2026: “CISA Urges Water and Wastewater Systems Sector to Protect OT Against Activity Targeting PLCs”, con approfondimenti da SecurityWeek.