01 O Que Aconteceu

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) emitiu, em 30 de julho de 2026, um alerta pedindo que operadores do setor de água e saneamento (WWS) protejam sua tecnologia operacional (TO) diante de um aumento significativo de atividades maliciosas voltadas a controladores lógicos programáveis (CLPs). O alerta pede que proprietários, operadores e integradores de sistemas de infraestrutura crítica identifiquem e removam da internet, o quanto antes, CLPs e outros ativos de TO publicamente expostos.

A CISA informou que as táticas observadas incluem a modificação de senhas pelos invasores para bloquear operadores legítimos, além da desconexão de CLPs por meio da alteração de seus endereços IP, atividade que resultou em avisos de fervura de água e em operações manuais sustentadas nas concessionárias afetadas. A agência destacou que os ataques atingem entidades de água de todos os portes, e que mesmo organizações com programas de cibersegurança maduros devem validar suas conexões externas, sinalizando em particular modems celulares instalados por operadores, fornecedores ou integradores de sistemas que podem não ser capturados em varreduras de rotina de superfície de ataque.

O alerta segue um ciberataque coordenado que, segundo a Minnesota IT Services, afetou sistemas de TO em mais de 30 concessionárias municipais de água em todo o estado nos dias 26 e 27 de julho de 2026. Concessionárias de água e saneamento de pelo menos sete estados relataram incidentes relacionados ao FBI desde 27 de julho, com atividades que, em alguns casos, degradaram operações de abastecimento. Cidades afetadas em Minnesota, incluindo Maple Plain, Braham, South St. Paul e Plymouth, relataram interrupções em algumas funções de controle automatizadas, embora procedimentos de contingência tenham sido ativados e as operações de água e saneamento tenham permanecido funcionais na maioria dos casos; autoridades afirmaram que a água potável permaneceu segura. Agências estaduais e federais estão investigando, e ainda não há atribuição formal.

O momento do alerta segue uma atualização, em 22 de julho, do aviso AA26-097A — originalmente publicado em abril de 2026 —, que havia alertado organizações de infraestrutura crítica sobre atividade ligada ao Irã voltada a sistemas de controle industrial fabricados pela Rockwell Automation, Schneider Electric e Siemens. Investigadores observaram atividade contra controladores Rockwell CompactLogix e Micro850, dispositivos Schneider Electric Modicon M340 e CLPs da série Siemens S7-1200, e o aviso destaca que equipamentos de outros fabricantes também podem estar em risco. Grupos ligados ao Irã, incluindo CyberAv3ngers e Handala, se encaixam no perfil de agentes conhecidos por atacar TO do setor de água, embora os investigadores ainda não tenham vinculado os incidentes de Minnesota a um grupo específico.

O alerta da CISA de 30 de julho recomenda três medidas imediatas para operadores: desconectar CLPs da internet e direcionar qualquer acesso remoto por meio de uma VPN ou dispositivo de gateway, em vez de conexão direta com o controlador; ativar proteção por senha e alterar senhas padrão; e utilizar listas de permissão de endereços IP para que o acesso remoto seja permitido apenas a partir de estações de engenharia conhecidas ou outros ativos críticos de TO. A agência também recomendou manter um backup limpo e conhecido da imagem de cada CLP para o caso de um dispositivo ficar bloqueado por uma senha alterada, e orientou proprietários de controladores Rockwell Automation MicroLogix 1400 a consultar a orientação específica da Rockwell para restaurar o acesso quando a senha for desconhecida. A CISA também incentivou as concessionárias a revisar as táticas, técnicas e indicadores de comprometimento listados no aviso AA26-097A para verificar sinais de atividade atual ou histórica em suas redes.

02 Principais Conclusões

  • 01 A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) emitiu, em 30 de julho de 2026, um alerta pedindo que operadores do setor de água e saneamento (WWS) protejam sua tecnologia operacional (TO) diante de um aumento significativo de atividades maliciosas voltadas a controladores lógicos programáveis (CLPs).
  • 02 O alerta pede que proprietários, operadores e integradores de sistemas de infraestrutura crítica identifiquem e removam da internet, o quanto antes, CLPs e outros ativos de TO publicamente expostos.
  • 03 A CISA informou que as táticas observadas incluem a modificação de senhas pelos invasores para bloquear operadores legítimos, além da desconexão de CLPs por meio da alteração de seus endereços IP, atividade que resultou em avisos de fervura de água e em operações manuais sustentadas nas concessionárias afetadas.
  • 04 A agência destacou que os ataques atingem entidades de água de todos os portes, e que mesmo organizações com programas de cibersegurança maduros devem validar suas conexões externas, sinalizando em particular modems celulares instalados por operadores, fornecedores ou integradores de sistemas que podem não ser capturados em varreduras de rotina de superfície de ataque.

03 Por Que Isso Importa

A CISA emitiu um alerta pedindo que concessionárias de água e saneamento protejam controladores lógicos programáveis expostos à internet, dias depois de um ciberataque coordenado ter afetado a tecnologia operacional de mais de 30 sistemas de água em Minnesota.

04 Visão De Engenharia Da ATLAS

Este registro não inclui uma interpretação de engenharia separada da ATLAS.

05 Fontes