Amerikanska federala myndigheter har utökat en varning om att Iran-kopplade hackare angriper internetuppkopplad industriell styrutrustning, så kallad operationell teknik (OT). Den ursprungliga varningen från april gällde styrsystem från Rockwell Automation och Allen-Bradley, men uppdateringen omfattar nu även utrustning från Schneider Electric och Siemens.
Enligt ett gemensamt pressmeddelande från den amerikanska cybersäkerhetsmyndigheten CISA har angriparna manipulerat projektfiler och förändrat data som visas på HMI- och SCADA-skärmar, vilket är gränssnitt som används för att övervaka och styra kritisk infrastruktur. Drabbade organisationer ska ha drabbats av driftstörningar och ekonomiska förluster.
Varningen, som förutom CISA undertecknats av FBI, NSA, miljömyndigheten EPA, energidepartementet DOE och den militära cyberenheten Cyber National Mission Force, pekar ut sektorerna vatten- och avloppshantering, energi samt myndighetstjänster som särskilt utsatta. Myndigheterna namnger inga specifika hackargrupper, men forskare pekar på att den iranska regimen tidigare använt allierade nätverk och ransomwaregrupper som täckmantel. En pro-iransk hacktivistgrupp som tidigare angrep ett kollektivtrafikbolag i Los Angeles visade sig enligt forskare vara en gren av Irans underrättelsetjänst.
Enligt säkerhetsföretaget SecurityWeek har gruppen Handala under året legat bakom flera uppmärksammade attacker, bland annat mot medicinteknikbolaget Stryker. Gruppen ska också ha hävdat att den kunnat störa vattenförsörjningen efter ett intrång hos ett kaliforniskt vattenbolag, en uppgift som bolaget själv dementerat.
Myndigheterna uppmanar operatörer av industriella kontrollsystem att omedelbart koppla bort utrustning från direkt internetåtkomst och säkra sina system.
Källkritisk kommentar: Ursprungskällan, The Record, gick inte att hämta direkt på grund av blockering mot automatiserad åtkomst. Uppgifterna har därför verifierats mot CISA:s officiella pressmeddelande samt oberoende rapportering från SecurityWeek, ISSSource, CPO Magazine och juristbyrån Crowell & Moring, vilka samstämmigt bekräftar sakuppgifterna.
Källor
CISA:s officiella pressmeddelande
Myndighetens egen uppdatering av varningen, med citat från ansvariga tjänstemän på CISA och FBI.
Ursprunglig nyhetsartikel om uppdateringen
Den blockerade originalkällan, återgiven via sökmotorns utdrag.
The Record from Recorded Future News: https://therecord.media/federal-agencies-broaden-alert-on-iran-linked-ot-attacks
Teknisk och kommersiell analys av hotet
Djupare beskrivning av vilka tillverkare och sårbarheter som berörs.
SecurityWeek: https://www.securityweek.com/us-warns-of-iranian-hackers-targeting-siemens-schneider-and-rockwell-ics-devices/
Juridisk och regulatorisk kontext
Advokatbyråns sammanfattning av myndigheternas varning och dess bakgrund sedan 2023.
Branschspecifik uppföljning
Fördjupning kring vilka sektorer som drabbats och konsekvenserna för industrin.
ISSSource: https://www.isssource.com/iranian-threat-actors-continuing-ot-attacks-feds/
Bakgrund om det första larmet i april
Beskrivning av den ursprungliga varningen och vilka myndigheter som stod bakom den.