Skærmen viste normal drift. Alle tal i grøn zone. Alarmerne var stille. Men anlægget kørte uden for sine sikre grænser. Fordi nogen havde programmeret skærmen til at lyve.
30 vandværker på ét døgn
Natten mellem den 26. og 27. juli blev mere end 30 kommunale vand- og spildevandssystemer i en amerikansk delstat angrebet inden for samme døgn. Operatørerne blev låst ude af egne systemer og måtte gå over på manuel drift.
I en lille by med omkring 1.700 indbyggere lukkede de computerstyrede driftskontroller ned. Vandværket var ude i cirka to timer, indtil driftsfolkene fik det op i hånden. En større by koblede mobilforbindelserne fra på vandtårne og pumpestationer. En tredje erklærede lokal undtagelsestilstand.
Drikkevandskvaliteten blev ikke påvirket. Men driften stod på manuel styring.
Ingen avanceret metode
Det føderale politi og miljømyndigheden oplyste, at forsyningsselskaber i mindst syv delstater havde indberettet hændelser. Angriberne gik efter internetvendte styringsenheder fra en stor automationsproducent. Ingen sofistikeret teknik. Bare udstyr, der kunne nås udefra.
Det værre fund fire dage før
Men fire dage inden masseangrebene havde myndighederne fundet noget værre hos et andet offer.
Programfilen i et styresystem var manipuleret. Den underliggende styringslogik var bevaret, så anlægget så ud til at køre normalt. Men ind i koden var der lagt moduler, der slog sikkerhedsnedlukning og alarmer fra. Samtidig var tallene på operatørskærmene manipuleret.
Anlægget kørte altså uden for sine sikre grænser, uden at nogen fik besked. Skærmen viste rolig drift, fordi den var sat til det.
Overvågning der ikke fortæller sandheden
Det er værd at stoppe op ved, uanset hvad jeres organisation producerer. Al overvågning bygger på, at systemet fortæller sandheden om sig selv. Her gjorde det ikke.
Og et password-skifte retter det ikke. Anlægget skal have indlæst en ren, kendt version af sin egen programmering. Den version skal findes på forhånd, gemt adskilt fra driften. Ellers findes den slet ikke, og I kan ikke se, om logikken er ændret.
Truslen mod danske anlæg
SAMSIK vurderede allerede i januar 2025 truslen fra cyberkriminalitet mod den danske vandsektor som MEGET HØJ. Samme vurdering peger på, at internetvendte enheder med ringe beskyttelse kan findes med en simpel internetsøgning, og at en organisation kan blive angrebet alene, fordi den er sårbar.
Det gælder ikke kun vand. Det gælder produktionsanlæg, køleanlæg, ventilationsstyring og adgangskontrol.
Tre ting at gøre nu
Få en liste over alt, der kan nås udefra. Bed jeres driftsleverandør om adresser på hvert styresystem og hver fjernadgang, der er tilgængelig fra internettet. Adresser, ikke beskrivelser.
Tag en offline kopi af jeres styringslogik. Gem den adskilt fra driften. Uden en ren kopi kan I ikke verificere, om programmeringen er ændret. Og efter et angreb er det for sent at lede efter den.
Spørg jeres driftsfolk, hvordan de bekræfter en måling uden at se på skærmen. Kan de ikke svare, er skærmen jeres eneste sandhedskilde. Og den kan lyve.
En uafhængig cybersikkerhedsaudit kan afdække, om jeres styresystemer er eksponeret udefra, og om jeres overvågning fortæller sandheden. En penetrationstest viser, om en angriber kan nå jeres anlæg fra internettet.
Hvor mange af jeres anlæg kan I i dag aflæse på andet end den skærm, angriberen ville sidde med?
Har du brug for en gennemgang af jeres OT-sikkerhed og driftssystemer?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



