30 vandværker hacket på ét døgn. Skærmen viste normal drift.

Angriberne ændrede programmeringen, så anlægget kørte uden for sikre grænser. Skærmen viste rolige tal. Fordi den var sat til det.Skærmen viste normal drift. Alle tal i grøn zone. Alarmerne var stille. Men anlægget kørte uden for sine sikre grænser. Fordi nogen havde programmeret skærmen til at lyve.

30 vandværker på ét døgn

Natten mellem den 26. og 27. juli blev mere end 30 kommunale vand- og spildevandssystemer i en amerikansk delstat angrebet inden for samme døgn. Operatørerne blev låst ude af egne systemer og måtte gå over på manuel drift.

I en lille by med omkring 1.700 indbyggere lukkede de computerstyrede driftskontroller ned. Vandværket var ude i cirka to timer, indtil driftsfolkene fik det op i hånden. En større by koblede mobilforbindelserne fra på vandtårne og pumpestationer. En tredje erklærede lokal undtagelsestilstand.

Drikkevandskvaliteten blev ikke påvirket. Men driften stod på manuel styring.

Ingen avanceret metode

Det føderale politi og miljømyndigheden oplyste, at forsyningsselskaber i mindst syv delstater havde indberettet hændelser. Angriberne gik efter internetvendte styringsenheder fra en stor automationsproducent. Ingen sofistikeret teknik. Bare udstyr, der kunne nås udefra.

Det værre fund fire dage før

Men fire dage inden masseangrebene havde myndighederne fundet noget værre hos et andet offer.

Programfilen i et styresystem var manipuleret. Den underliggende styringslogik var bevaret, så anlægget så ud til at køre normalt. Men ind i koden var der lagt moduler, der slog sikkerhedsnedlukning og alarmer fra. Samtidig var tallene på operatørskærmene manipuleret.

Anlægget kørte altså uden for sine sikre grænser, uden at nogen fik besked. Skærmen viste rolig drift, fordi den var sat til det.

Overvågning der ikke fortæller sandheden

Det er værd at stoppe op ved, uanset hvad jeres organisation producerer. Al overvågning bygger på, at systemet fortæller sandheden om sig selv. Her gjorde det ikke.

Og et password-skifte retter det ikke. Anlægget skal have indlæst en ren, kendt version af sin egen programmering. Den version skal findes på forhånd, gemt adskilt fra driften. Ellers findes den slet ikke, og I kan ikke se, om logikken er ændret.

Truslen mod danske anlæg

SAMSIK vurderede allerede i januar 2025 truslen fra cyberkriminalitet mod den danske vandsektor som MEGET HØJ. Samme vurdering peger på, at internetvendte enheder med ringe beskyttelse kan findes med en simpel internetsøgning, og at en organisation kan blive angrebet alene, fordi den er sårbar.

Det gælder ikke kun vand. Det gælder produktionsanlæg, køleanlæg, ventilationsstyring og adgangskontrol.

Tre ting at gøre nu

Få en liste over alt, der kan nås udefra. Bed jeres driftsleverandør om adresser på hvert styresystem og hver fjernadgang, der er tilgængelig fra internettet. Adresser, ikke beskrivelser.

Tag en offline kopi af jeres styringslogik. Gem den adskilt fra driften. Uden en ren kopi kan I ikke verificere, om programmeringen er ændret. Og efter et angreb er det for sent at lede efter den.

Spørg jeres driftsfolk, hvordan de bekræfter en måling uden at se på skærmen. Kan de ikke svare, er skærmen jeres eneste sandhedskilde. Og den kan lyve.

En uafhængig cybersikkerhedsaudit kan afdække, om jeres styresystemer er eksponeret udefra, og om jeres overvågning fortæller sandheden. En penetrationstest viser, om en angriber kan nå jeres anlæg fra internettet.

Hvor mange af jeres anlæg kan I i dag aflæse på andet end den skærm, angriberen ville sidde med?

Har du brug for en gennemgang af jeres OT-sikkerhed og driftssystemer?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

NIS2: Danske ledere er mest trætte af regler i hele Europa

NIS2: Danske ledere er mest trætte af regler i hele Europa

Danske erhvervsledere var de mest regeltratte i hele undersøgelsen. Og hver tredje så ingen konkurrencefordel i at leve op til kravene. Men kig en gang til på tallene, for de fortæller en anden historie, end den der ligner modvilje. 55 procent: For mange regler I...

NIS2: Der er forskel på at gøre det og at kunne vise det

NIS2: Der er forskel på at gøre det og at kunne vise det

Nogen hos jer gennemgik adgangsrettighederne i foråret. Kan I sige hvornår, hvem det var, og hvad de fandt? Der er forskel på at gøre noget og at kunne vise, at I gjorde det. Den forskel bliver tydelig ved et tilsyn. Noget I kan vise Myndigheden kan kræve jeres...

NIS2: I er ikke omfattet. Men jeres kunde er. Skemaet er på vej

NIS2: I er ikke omfattet. Men jeres kunde er. Skemaet er på vej

Der kom et sikkerhedsskema fra jeres største kunde. Fjorten sider. Ingen har bedt jer om noget lignende før. I er ikke selv omfattet af NIS2. Men jeres kunde er. Og det ændrer alt. Kravene kommer i kontrakten Omfattede virksomheder skal styre deres...