米国の水道事業者は7月、集中的なサイバー攻撃の波にさらされた。露出した産業制御システムが、攻撃者に運用技術へ直接侵入する経路を提供していた。
米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、2026年7月中に、米国の上下水道システム分野でインターネットに露出したシステム100超が悪意ある攻撃者の標的になったと明らかにした。複数のケースでは、攻撃者がプログラマブルロジックコントローラーにリモートアクセスし、デバイスの設定を変更したほか、水道事業者による機器の監視・制御能力を妨害した。
CISAによると、攻撃者は露出したPLCにリモートアクセスし、デバイスのIPアドレスとパスワードを変更した。一部のケースでは、水道事業者が監視・制御能力を失う事態も発生した。業務の混乱につながった事例もあったが、飲料水の広範な汚染が確認されたわけではない。
報道によると、今回のキャンペーンは少なくとも12州の水道事業者に影響を及ぼしており、ミネソタ、ミシガン、ジョージア、サウスダコタ、ニュージャージーなどが含まれる。ミネソタ州だけでも確認されたのは、30を超える地域の水道システムに関わる悪意ある活動だった。
弱点となったリモートアクセス
CISAの警告は、見落とされがちな問題に大きく焦点を当てている。利便性のために追加されたリモートアクセスが、露出したままになっていたという問題だ。
「携帯通信モデムを介してPLCをインターネットに直接接続すると、大きなセキュリティリスクが生じる可能性がある」と、CISAはガイダンスで述べている。
同庁は、不要なリモートアクセスを削除し、正当な接続については、PLCやヒューマン・マシン・インターフェース、リモート端末ユニットに直接接続するのではなく、安全なゲートウェイ、ファイアウォール、VPN、または一元管理ソリューションを経由させるよう推奨している。
水道事業者は、デフォルトのパスワードも変更し、セキュリティパッチを適用し、サポート対象外の機器を交換するとともに、可能な場合は多要素認証を利用すべきだ。ガイダンスは、ベンダーや請負業者の接続を確認することも組織に促している。第三者が、事業者自身の資産台帳には載っていない可能性のあるインターネット接続機器を持ち込むことがあるためだ。
帰属先は依然として不明
米政府は、7月のキャンペーンを特定の脅威アクターに帰属させていない。
CISAの集計が示すのは標的となったシステムの数であり、必ずしも侵害の成功や別々の水道事業者が侵害されたことを示すものではない。また、すべての事案が同じ攻撃者によるものだと立証するものでもない。
7月のキャンペーンはまた、小規模な水道事業者が直面する厳しい現実を浮き彫りにしている。サイバーセキュリティは、業務上の要請や限られたリソースと競わなければならない。
水道事業者にとって当面の教訓は、リモートアクセスをなくすことよりも、何が正確に露出しているのかを把握することにある。
CISAは、事業者に対し、インターネットに接続された機器の台帳を作成し、不要な直接接続を削除するとともに、ベンダーや請負業者が設置・保守するシステムを確認するよう推奨している。Shodan、Censys、Shadowserverなどの露出検出サービスも、公共インターネットから到達可能なシステムを水道事業者が特定するのに役立つ。
サイバーセキュリティ担当者が限られる小規模な事業者にとって、その可視性の確保が最も重要な第一歩になる可能性がある。水道事業者が露出を把握していなければ、PLCを保護することはできない。
続報:医療機器メーカーBoston Scientificへのサイバー攻撃で、世界規模の業務と顧客注文の処理・発送能力が妨げられ、全面復旧の時期はまだ示されていない。





