01 何が起きたか

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は2026年7月30日、プログラマブルロジックコントローラ(PLC)を標的とした悪意ある活動が大幅に増加していることを受け、水道・下水道(WWS)分野の事業者に運用技術(OT)を保護するよう求める警告を発表した。この警告は、重要インフラの所有者、運営者、システムインテグレーターに対し、公開状態にあるPLCやその他のOT資産を特定し、できるだけ早くインターネットから切り離すよう求めている。

CISAによると、確認された手口には、攻撃者が正規の運用担当者をロックアウトするためにパスワードを変更する行為や、IPアドレスを変更してPLCを切断する行為が含まれており、これらの活動は煮沸消毒勧告の発令や、影響を受けた事業者における長期の手動運転につながっている。同庁は、攻撃対象が規模を問わずあらゆる水道事業体に及んでいると指摘し、成熟したサイバーセキュリティ体制を持つ組織であっても外部接続を再確認すべきだとした上で、特に運営者、ベンダー、システムインテグレーターが設置したセルラーモデムについて、通常のアタックサーフェス調査では把握されない場合があると注意を促した。

今回の警告は、ミネソタ州情報技術局(Minnesota IT Services)によれば、2026年7月26日から27日にかけて州内30以上の自治体水道事業者のOTシステムに影響を与えた協調的なサイバー攻撃を受けて発表された。少なくとも7州の水道・下水道事業者が7月27日以降、関連するインシデントをFBIに報告しており、一部の活動は水道運用に支障を及ぼした。影響を受けたミネソタ州の自治体には、メープルプレーン、ブラハム、サウスセントポール、プリマスなどが含まれ、一部の自動制御機能に障害が生じたと報告されているが、緊急時対応手順が発動され、ほとんどの場合で水道・下水道の運用機能は維持された。当局は飲料水の安全性は保たれていると説明している。州および連邦当局が調査を進めており、正式な攻撃者の特定には至っていない。

今回の警告のタイミングは、7月22日に更新された勧告AA26-097A——2026年4月に当初公表されたもの——を受けたものである。同勧告は、重要インフラ組織に対し、ロックウェル・オートメーション、シュナイダーエレクトリック、シーメンス製の産業用制御システムを標的とするイラン関連の活動について警告していた。調査担当者は、ロックウェルのCompactLogixおよびMicro850シリーズのコントローラ、シュナイダーエレクトリックのModicon M340デバイス、シーメンスのS7-1200シリーズPLCに対する活動を確認しており、勧告では他メーカーの機器もリスクにさらされている可能性があると指摘している。CyberAv3ngersやHandalaといったイラン関連とされる組織は、水道分野のOTを標的とすることで知られる攻撃者像と一致するが、調査担当者はミネソタ州の事案を特定の組織に結び付けるには至っていない。

CISAが7月30日に発表した警告では、事業者が直ちに講じるべき3つの対策として、PLCをインターネットから切り離し、リモートアクセスはコントローラへの直接接続ではなくVPNまたはゲートウェイ機器経由とすること、パスワード保護を有効にしデフォルトパスワードを変更すること、リモートアクセスを既知のエンジニアリング用PC等の重要なOT資産からのみ許可するようIPアドレスをホワイトリスト化することを挙げている。同庁はまた、パスワード変更によって機器がロックアウトされた場合に備え、各PLCについて安全であることが確認済みのイメージのバックアップを保持するよう推奨し、ロックウェル・オートメーションのMicroLogix 1400シリーズのコントローラを所有する事業者に対しては、パスワード不明時のアクセス復旧に関するロックウェル独自のガイダンスを参照するよう案内している。CISAはさらに、各事業者に対し、勧告AA26-097Aに記載された戦術・技術および侵害の兆候(IOC)を確認し、自社ネットワークにおける現在または過去の不審な活動の兆候がないか点検するよう呼びかけている。

02 主なポイント

  • 01 米サイバーセキュリティ・インフラセキュリティ庁(CISA)は2026年7月30日、プログラマブルロジックコントローラ(PLC)を標的とした悪意ある活動が大幅に増加していることを受け、水道・下水道(WWS)分野の事業者に運用技術(OT)を保護するよう求める警告を発表した。
  • 02 この警告は、重要インフラの所有者、運営者、システムインテグレーターに対し、公開状態にあるPLCやその他のOT資産を特定し、できるだけ早くインターネットから切り離すよう求めている。
  • 03 CISAによると、確認された手口には、攻撃者が正規の運用担当者をロックアウトするためにパスワードを変更する行為や、IPアドレスを変更してPLCを切断する行為が含まれており、これらの活動は煮沸消毒勧告の発令や、影響を受けた事業者における長期の手動運転につながっている。
  • 04 同庁は、攻撃対象が規模を問わずあらゆる水道事業体に及んでいると指摘し、成熟したサイバーセキュリティ体制を持つ組織であっても外部接続を再確認すべきだとした上で、特に運営者、ベンダー、システムインテグレーターが設置したセルラーモデムについて、通常のアタックサーフェス調査では把握されない場合があると注意を促した。

03 なぜ重要か

ミネソタ州の30以上の水道システムで運用技術(OT)に影響を与えた協調的なサイバー攻撃から数日後、CISAはインターネットに露出したプログラマブルロジックコントローラ(PLC)を保護するよう水道・下水道事業者に警告を発した。

04 ATLASのエンジニアリング視点

このレコードにはATLASによる個別のエンジニアリング解釈は含まれていません。

05 出典