En leverantörslista ändrades och ingen skrev om det
Den 7 april 2026 publicerade den amerikanska myndigheten CISA varningen AA26-097A om utnyttjande av programmerbara styrsystem som var nåbara från internet, inom offentliga tjänster, vatten och avlopp samt energi. Utrustningen som nämndes var Rockwell Automation Allen-Bradley-enheter, och den beskrivna aktiviteten gick tillbaka till mars. För en europeisk anläggningsägare lästes det som ett amerikanskt problem om amerikansk utrustning.
Den 22 juli uppdaterades varningen. Revideringen utvidgade den namngivna utrustningen till att omfatta styrsystem från Schneider Electric och Siemens vid sidan av Rockwell, lade till vägledning för att upptäcka manipulerade kodmoduler och publicerade nya indikatorer för perioden september 2025 till juli 2026. Fyra dagar senare, mellan den 26 och 27 juli, drabbade en samordnad attack fler än trettio kommunala vattensystem i Minnesota.
Sedan dess har alla rubriker handlat om attacken eller om vem som låg bakom. Den del som korsar Atlanten är leverantörslistan, och den ändrades för nio dagar sedan.
De tre styrsystem som nu nämns
Varningen namnger Rockwell Automation CompactLogix och Micro850, Schneider Electric Modicon M340 samt Siemens S7-1200-serien. Två av dessa tre familjer är standardutrustningen i ett europeiskt apparatrum. Rockwells installerade bas är koncentrerad till Nordamerika; Siemens och Schneider är europeiska tillverkare vars styrsystem driver europeisk dricksvattenberedning, avloppsrening, livsmedelsproduktion och allmän tillverkning.
Ändringen beskriver inte ett produktfel. Ingenting i varningen handlar om en nyligen offentliggjord sårbarhet i en produkt från Siemens eller Schneider. Den handlar om styrsystem som går att nå från det öppna internet, skyddade av standardlösenord eller lösenord som aldrig byttes, och vars program sedan ändrades. Den exponeringen är ett konfigurations- och åtkomstbeslut, oftast fattat för flera år sedan av en systemintegratör och sällan omprövat.
Den skillnaden avgör vem som är skyldig åtgärden. En produktsårbarhet är en rättning man väntar på. Ett exponerat styrsystem är ett anläggningsregister och en väg för fjärråtkomst, och båda tillhör dig.
Tekniken flyttade från lösenordet till logiken
Under 2023 och 2024 drabbades samma sektor via styrsystem i Unitronics Vision-serien, där minst 75 enheter i USA, Israel, Storbritannien och Irland togs över genom standardlösenord som aldrig hade bytts. Det var ett åtkomstproblem med ett åtkomstsvar. Kampanjen 2026 arbetar på en annan nivå.
Varningen beskriver tre drag i följd. Tillverkarens egen ingenjörsprogramvara, körd på infrastruktur som drivs av tredje part, användes för att dra ut PLC-projektfiler ur de drabbades miljöer. Därefter manipulerades Add-On Instructions, alltså de återanvändbara kodmodulerna i dessa program, för att stänga av säkerhetsstopp och larm. Till sist ändrades de data som driver HMI- och SCADA-bilderna, så att utrustning kunde köras utanför säkra gränser utan att operatörsskärmen visade något onormalt.
Vid sidan av detta står de grövre stegen: administratörslösenord ändrade för att stänga ute anläggningsägaren från sitt eget styrsystem, och IP-inställningar ändrade för att koppla loss ett styrsystem från nätet som övervakar det. En lösenordspolicy besvarar attacken från 2023. Ingen lösenordspolicy besvarar ett omskrivet larm.
Två timmar i Braham är en bemanningsfråga
Braham i Minnesota har omkring 1 700 invånare. Attacken slog ut den datorstyrda driften av ortens brunn och vattenverk, och personalen hade driften tillbaka inom två timmar. Plymouth, South St Paul och Maple Plain rapporterade också incidenter, och sammanlagt drabbades fler än trettio kommuner den 26 och 27 juli.
Det som förde Braham tillbaka på två timmar var människor som kunde köra anläggningen för hand. Det är en bemanningspost och inte en post i säkerhetsbudgeten, och det är den som oftast skärs ned med argumentet att processen ändå är automatiserad. I de incidenter som hittills rapporterats påverkades inte dricksvattenkvaliteten, även om CISA:s varning den 30 juli räknar upp kokningsrekommendationer och långvarig manuell drift bland de följder denna aktivitet har orsakat.
Om vem som låg bakom är ingenting avgjort. Ingen federal eller delstatlig myndighet har formellt tillskrivit attackerna i Minnesota. Ett promemoria från WaterISAC hänvisar till Minnesota Fusion Center, enligt vilket aktiviteten stämmer med den kampanj CISA beskrev, utan att lägga fram direkta bevis; tillvägagångssättet motsvarar CyberAv3ngers, en grupp som formellt tillskrivs det iranska revolutionsgardets cyber- och elektroniska kommando; amerikanska underrättelsetjänster ska misstänka Iran, och presidenten har offentligt bestritt det. Ingen av dessa hållningar ändrar en enda åtgärd du skulle vidta.
Tre frågor som klarar sig utan en gärningsman
För det första: be din systemintegratör om varje väg för fjärråtkomst in till ett styrsystem, och godta inte nätverksritningen som svar. Ritningen dokumenterar konstruktionen; exponeringen kommer oftast från det som lades till senare för ett serviceavtal, en driftsättning eller en jour utanför kontorstid. CISA:s varning den 30 juli, utfärdad tillsammans med miljömyndigheten EPA och FBI, ber om exakt tre saker: ta styrsystemen av det öppna internet och nå dem via VPN eller gateway, slå på lösenordsskydd och byt varje standardvärde, och släpp bara in kända adresser via en vitlista.
För det andra: kan du i dag läsa ut styrsystemets program och jämföra det med den senast godkända versionen, inklusive Add-On Instructions? Om det ärliga svaret är att det körande programmet bara finns inne i själva styrsystemet, då har den manipulation varningen beskriver ingen upptäcktsväg alls i din anläggning. Den verksamma åtgärden här är en signerad och versionshanterad uppteckning av hur logiken ska se ut, och de flesta anläggningar kan inte visa upp en.
För det tredje: bevisar ditt larmprov att larmet utlöses från processen, eller bara att skärmen kan rita upp det? Detta når längre än apparatrummet. Vatten och avlopp är väsentliga sektorer i bilaga I till NIS2, så en betydande incident medför en tidig varning inom 24 timmar och en underrättelse inom 72, med ledningen ansvarig för åtgärderna. I Sverige går den vägen via Myndigheten för samhällsskydd och beredskap. Fristen börjar löpa när du får kännedom, och en teknik byggd för att ändra både säkerhetslogiken och den skärm som rapporterar om den är en teknik byggd för att fördröja just det ögonblicket.
Läs vidare: Den första AI-agentplattformen CISA gör till tvångspatch | SharePoint-patchen du hoppade över i maj är nu brådskande



