En leverandørliste blev ændret, og ingen skrev om det

Den 7. april 2026 udsendte den amerikanske myndighed CISA varslet AA26-097A om udnyttelse af programmerbare styringer, der var tilgængelige fra internettet, inden for offentlige tjenester, vand og spildevand samt energi. Det nævnte udstyr var Rockwell Automation Allen-Bradley-enheder, og den beskrevne aktivitet gik tilbage til marts. For en europæisk driftsherre læste det som et amerikansk problem om amerikansk udstyr.

Den 22. juli blev varslet opdateret. Revisionen udvidede det nævnte udstyr til også at omfatte styringer fra Schneider Electric og Siemens ved siden af Rockwell, tilføjede vejledning i at opdage manipulerede kodemoduler og offentliggjorde nye indikatorer for perioden fra september 2025 til juli 2026. Fire dage senere, mellem den 26. og den 27. juli, ramte et koordineret angreb mere end tredive kommunale vandsystemer i Minnesota.

Siden har alle overskrifter handlet om angrebet eller om, hvem der stod bag. Den del, der krydser Atlanten, er leverandørlisten, og den blev ændret for ni dage siden.

De tre styringer, der nu er nævnt

Varslet nævner Rockwell Automation CompactLogix og Micro850, Schneider Electric Modicon M340 samt Siemens S7-1200-serien. To af de tre familier er standardudstyret i et europæisk teknikrum. Rockwells installerede base ligger i Nordamerika; Siemens og Schneider er europæiske producenter, hvis styringer driver europæisk vandbehandling, spildevandsrensning, fødevareproduktion og almindelig fremstilling.

Ændringen beskriver ikke en produktfejl. Intet i varslet handler om en nyopdaget sårbarhed i et produkt fra Siemens eller Schneider. Det handler om styringer, der kan nås fra det åbne internet, beskyttet af standardadgangskoder eller adgangskoder, som aldrig blev skiftet, og hvis programmer derefter blev ændret. Den eksponering er en konfigurations- og adgangsbeslutning, som regel truffet for år tilbage af en systemintegrator og sjældent taget op igen.

Den forskel afgør, hvem der skylder udbedringen. En produktsårbarhed er en rettelse, man venter på. En eksponeret styring er et anlægsregister og en fjernadgangsvej, og de tilhører begge dig.

Teknikken flyttede sig fra adgangskoden til logikken

I 2023 og 2024 blev den samme sektor ramt gennem styringer i Unitronics Vision-serien, hvor mindst 75 enheder i USA, Israel, Storbritannien og Irland blev kompromitteret via standardadgangskoder, der aldrig var skiftet. Det var et adgangsproblem med et adgangssvar. Kampagnen i 2026 arbejder på et andet niveau.

Varslet beskriver tre træk i rækkefølge. Producentens eget ingeniørsoftware, kørende på infrastruktur hostet af tredjepart, blev brugt til at trække PLC-projektfiler ud af de ramtes miljøer. Derefter blev Add-On Instructions manipuleret, altså de genbrugelige kodemoduler i disse programmer, for at slå sikkerhedsstop og alarmer fra. Til sidst blev de data, der driver HMI- og SCADA-billederne, ændret, så udstyr kunne køre uden for sikre grænser, uden at operatørskærmen viste noget usædvanligt.

Ved siden af det står de grovere skridt: administratoradgangskoder ændret for at lukke driftsherren ude af sin egen styring, og IP-indstillinger ændret for at koble en styring fra det net, der overvåger den. En adgangskodepolitik besvarer angrebet fra 2023. Ingen adgangskodepolitik besvarer en omskrevet alarm.

To timer i Braham er et bemandingsspørgsmål

Braham i Minnesota har omkring 1.700 indbyggere. Angrebet satte den computerstyrede drift af byens boring og vandværk ud af kraft, og mandskabet havde driften tilbage inden for to timer. Plymouth, South St Paul og Maple Plain meldte også om hændelser, og i alt blev mere end tredive kommuner ramt den 26. og 27. juli.

Det, der bragte Braham tilbage på to timer, var folk, der kunne køre anlægget i hånden. Det er en bemandingspost og ikke en post på sikkerhedsbudgettet, og det er den, der oftest skæres med det argument, at processen jo er automatiseret. I de hidtil indberettede hændelser blev drikkevandskvaliteten ikke påvirket, selv om CISA's varsel af 30. juli nævner kogepåbud og langvarig manuel drift blandt de følger, denne aktivitet har haft.

Om ophavsmanden er intet afgjort. Ingen føderal eller delstatslig myndighed har formelt tilskrevet angrebene i Minnesota. Et notat fra WaterISAC henviser til Minnesota Fusion Center, ifølge hvilket aktiviteten stemmer overens med den kampagne, CISA beskrev, uden at fremlægge direkte beviser; fremgangsmåden svarer til CyberAv3ngers, en gruppe der formelt tilskrives den iranske revolutionsgardes cyber- og elektroniske kommando; amerikanske efterretningstjenester skulle mistænke Iran, og præsidenten har offentligt afvist det. Ingen af de holdninger ændrer en eneste foranstaltning, du ville indføre.

Tre spørgsmål der klarer sig uden en gerningsmand

For det første: bed din systemintegrator om hver eneste fjernadgangsvej ind til en styring, og tag ikke netværkstegningen som svar. Tegningen dokumenterer designet; eksponeringen kommer som regel fra det, der blev tilføjet senere til en servicekontrakt, en idriftsættelse eller en vagtordning uden for normal arbejdstid. CISA's varsel af 30. juli, udsendt sammen med miljømyndigheden EPA og FBI, beder om præcis tre ting: tag styringerne af det åbne internet og nå dem gennem VPN eller gateway, slå adgangskodebeskyttelse til og skift hver eneste standardværdi, og tillad kun kendte adresser via en hvidliste.

For det andet: kan du i dag hente styringens program ud og sammenligne det med den senest godkendte version, inklusive Add-On Instructions? Hvis det ærlige svar er, at det kørende program kun findes inde i selve styringen, så har den manipulation, varslet beskriver, slet ingen opdagelsesvej på dit anlæg. Den virksomme foranstaltning her er en underskrevet og versionsstyret optegnelse over, hvordan logikken skal se ud, og de fleste anlæg kan ikke fremlægge en.

For det tredje: beviser din alarmprøve, at alarmen udløses fra processen, eller kun at skærmen kan tegne den? Det rækker ud over teknikrummet. Vand og spildevand er væsentlige sektorer i bilag I til NIS2, så en betydelig hændelse udløser en tidlig varsling inden for 24 timer og en underretning inden for 72, med ledelsen ansvarlig for foranstaltningerne. I Danmark går den vej gennem Center for Cybersikkerhed. Fristen løber fra det tidspunkt, hvor du får kendskab, og en teknik bygget til at ændre både sikkerhedslogikken og den skærm, der rapporterer om den, er en teknik bygget til at udskyde netop det tidspunkt.