CISA alerta para PLC Siemens S7 ativos
CISA ampliou o alerta sobre PLC Siemens S7 e disse que mais de 100 sistemas de água foram atacados em julho, com impacto limitado.
CISA elevou para mais de 100 os sistemas de água e esgoto atacados em julho e confirmou impactos operacionais limitados, como troca de senhas em PLC, reatribuição de IP e operação manual temporária em algumas plantas.
Atualização 30 de agosto de 2026: CISA e a cobertura jornalística ampliaram o alcance da campanha para mais de 100 sistemas de água e esgoto atacados em julho. Também surgiram detalhes sobre impactos operacionais limitados, uma expansão do advisory para mais modelos de PLC e uma investigação separada por uma violação na Micro-Comm.
Em 20 de agosto de 2026, a CISA publicou um aviso industrial sobre uma ameaça ativa contra controladores lógicos programáveis Siemens S7 usados em vários setores da infraestrutura crítica dos Estados Unidos, entre eles energia, água e esgoto, manufatura, química, alimentos e agricultura. O alerta veio acompanhado de um advisory conjunto de agências federais e de boletins setoriais que pediram medidas imediatas de endurecimento para ambientes OT.
O que disse o advisory federal sobre Siemens S7?
O advisory AA26-231A, emitido por NSA, CISA, FBI, DOE e EPA, apontou como afetados os modelos Siemens S7-200, S7-300, S7-400, S7-1200 e S7-1500, incluindo controladores de segurança da série F, e destacou que o risco vale para todos os proprietários de PLC, independentemente do tipo de instalação ICS/OT. Boletins estaduais e de associações do setor de água replicaram o aviso com linhas diretas de contato com a CISA, como o 1-844-Say-CISA, e com resumos de mitigação prioritária para utilities de água e esgoto.
Que técnicas os atacantes estão usando?
As agências e a cobertura técnica descrevem uma cadeia que combina reconhecimento público e automação com IA. Segundo o advisory e as análises citadas, os atores usam serviços de varredura da internet como Censys e ZoomEye para localizar PLC Siemens S7 com a porta 102 exposta, e depois geram scripts de exploração em Python com ferramentas de inteligência artificial. O TechTimes informou ainda que esses exploits se apoiam em bibliotecas open source como snap7 e python-snap7, e que o aviso federal inclui como indicativo de comprometimento o uso não autorizado de snap7.dll fora de sistemas aprovados.
A mesma cobertura sustenta que este é o primeiro aviso oficial dos EUA a reconhecer de forma explícita o uso de código gerado por IA para escrever exploits contra PLCs Siemens S7 instalados em plantas de água, energia, química e manufatura. O TechCrunch também relatou que as agências alertam para scripts baseados em informações públicas sobre Siemens S7, com foco em equipamentos desatualizados ou mal protegidos.
Como mudou o alcance nos sistemas de água?
CISA e veículos como TechCrunch, SecureWorld e TechRadar Pro informaram que a campanha atingiu mais de 100 sistemas de água e esgoto em julho, embora até agora não tenha provocado interrupções significativas. Entre as consequências observadas estão mudanças não autorizadas de senhas em PLC, reatribuição de endereços IP, avisos de ferver a água e a necessidade de operar manualmente algumas plantas para manter o serviço.
Segundo o TechCrunch, o advisory da CISA indicou que os atacantes não causaram danos significativos, mas alteraram parâmetros em equipamentos expostos e obrigaram algumas utilities a migrar temporariamente para operação manual. A SecureWorld acrescentou que a CISA publicou uma orientação específica para reduzir a exposição de PLC à internet por meio de inventário de ativos, remoção de acessos desnecessários, troca de credenciais padrão, aplicação de patches e uso de MFA.
O TechRadar Pro detalhou que, entre os impactos reportados, houve mudanças não autorizadas de senhas em PLC, alteração de endereços IP, boil water notices e operação manual temporária. O veículo também afirmou que a atribuição segue incerta, embora algumas investigações apontem para um possível grupo iraniano.
O que aconteceu em Clayton County Water Authority?
O caso de 27 de julho na Clayton County Water Authority deixou um impacto visível, mas limitado para os usuários. O Facilities Dive relatou que os responsáveis emitiram um aviso de ferver a água enquanto verificavam a qualidade do abastecimento e que o serviço normal foi restaurado em poucas horas, depois de confirmado que a água era segura.
O que mudou no advisory de julho?
O advisory conjunto inicial da CISA e do FBI sobre ataques a PLC Rockwell foi atualizado em 22 de julho para ampliar o escopo para PLC Siemens S7-1200 e Schneider Electric Modicon M340. O WaterOnline afirmou ainda que os atacantes passaram a usar software legítimo de engenharia dos fabricantes para roubar arquivos de projeto e manipular a lógica de controle, uma escalada técnica em relação ao mero reconhecimento de dispositivos expostos.
O EBuilderSecurity disse que o advisory AA26-097A, emitido em 7 de abril e atualizado em 22 de julho, relaciona a campanha de exploração de PLC expostos ao IRGC Cyber Electronic Command e ao grupo CyberAv3ngers, conhecido por compromissos anteriores de controladores Unitronics em instalações de água dos EUA em 2023. A comunicação pública da CISA, porém, mantém uma formulação mais cautelosa sobre a atribuição.
Como as autoridades pediram resposta?
CISA e seus parceiros pediram que PLC Siemens S7 expostos diretamente à internet sejam removidos, que todos os equipamentos S7 sejam inventariados, que patches críticos sejam aplicados, que os controles de acesso sejam reforçados, que a atividade não autorizada seja monitorada e que serviços, protocolos e a integridade do ladder logic sejam endurecidos. A WaterISAC consolidou o aviso em boletins TLP:CLEAR e pediu que os operadores verifiquem quais equipamentos específicos de seus ambientes ICS/SCADA estão incluídos e apliquem as mitigações indicadas.
O Yahoo News resumiu as recomendações operacionais em um checklist para utilities: desconectar PLC da internet, canalizar todo acesso remoto por VPN ou gateway seguro, trocar senhas padrão e aplicar listas de controle de acesso para limitar conexões apenas a dispositivos autorizados.
A resposta setorial também se estendeu ao caso de Minnesota. Cobertura regional detalhou que mais de 30 utilities comunitárias de água no estado foram alvo de uma campanha coordenada em 26 e 27 de julho, enquanto autoridades federais e estaduais investigam ataques contra instalações de tratamento de água e esgoto em vários estados dos EUA. A Teknopolitika acrescentou que a resposta incluiu a ativação de capacidades estaduais de resposta a incidentes cibernéticos e a coordenação entre o Departamento de Segurança Pública de Minnesota, o Minnesota Fusion Center, o Departamento de Saúde, a Agência de Controle da Poluição, a CISA, a EPA, o FBI e as utilities locais.
Há atribuição confirmada?
Não há atribuição formal confirmada no material fornecido. A Security Boulevard descreveu a onda de ataques contra tecnologia operacional de utilities de água nos Estados Unidos e afirmou que alguns pesquisadores a consideram possivelmente ligada ao Irã, mas sem confirmação oficial. A OPSWAT, em uma análise setorial, disse que autoridades federais teriam apontado preliminarmente o Irã como principal suspeito por trás dos ataques em Minnesota e Michigan, embora tenha esclarecido que a atribuição continua preliminar e que o FBI mantém a investigação aberta.
A Reuters informou ainda que autoridades dos EUA investigam uma violação de dados na Micro-Comm, um pequeno fornecedor do Kansas que fornece tecnologia de controle para utilities de água e esgoto. Segundo essa cobertura, o incidente parece estar ligado a um ataque de ransomware separado da campanha supostamente associada a atores iranianos contra plantas em Minnesota e outros estados.
Fontes
- ACWA Weekly Wrap Vol. XVII, Issue 26 (Week of August 17, 2026)acwa-us.org· ACWA
- Cybersecurity: Active Threat to Siemens S7 Series PLCscontent.govdelivery.com· Virginia Department of Health
- Cybersecurity: Active Threat to Siemens S7 Series PLCscontent.govdelivery.com· Washington State Department of Health
- EUA alertam que dispositivos da Siemens podem ser hackeados em meio a temores de que Irã esteja invadindo estações de tratamento de águabr.investing.com· Reuters via Investing.comURL não verificada
- More than 30 Minnesota water systems targeted in coordinated cyberattackteknopolitika.org· Teknopolitika
- US says hackers are targeting vulnerable water systems with the help of AItechcrunch.com· TechCrunch
- CISA and partners issue advisory on active threat to Siemens programmable logic controllerinsidecybersecurity.com· Inside Cybersecurity
- Coordinated Attacks on U.S. Water Systems via Exposed ...cyware.com· Cyware
- Could a Cyberattack Shut Down Your Water System? Minnesota Cyberattack Signals Operational Riskballardspahr.com· Ballard Spahr
- FBI Issue Warning on IoT & OT Vulnerabilitiesiotm2mcouncil.org· IoT M2M Council
- (TLP:CLEAR) CISA ICS Advisories, Additional Alerts, Updates and Bulletins - August 20, 2026waterisac.org· WaterISAC
- Les attaques contre l'approvisionnement en eau dans le Minnesota et le Michigan ne sont pas une surprisefrench.opswat.com· OPSWATURL não verificada
- US agencies warn of AI-powered attacks on Siemens ...helpnetsecurity.com· Help Net Security
- Recent Water Utility Attacks Show Why OT Security Can’t Waitsecurityboulevard.com· Security BoulevardURL não verificada
- Feds Confirm AI Is Writing Exploits for Siemens PLCs Used ...techtimes.com· TechTimes
- What we know so far about the hacking campaign against US water systemscybersecuritydive.com· Cybersecurity Dive
- CISA: Over 100 Internet-Exposed Water Systems Targeted in July Cyberattackssecurityweek.com· SecurityWeek
- Iran-Linked Attack Took a Small UK Power Plant Offline for Four Daysebuildersecurity.se· EBuilderSecurity
- What we know about the hacking campaign against US water systemsfacilitiesdive.com· Facilities Dive
- Over 100 U.S. Water Systems Were Hit in July Cyberattacks – That May Just Be The Test Runyahoo.com· Yahoo News
- EXCLUSIVE: Hack of water sector supplier draws FBI scrutiny as Iran-linked cyber concerns growreuters.com· ReutersURL não verificada
- CISA confirms hackers targeted over 100 US water systems during Julytechcrunch.com· TechCrunch
- Over 100 U.S. Water Utilities Targeted in July Alone, CISA Sayssecureworld.io· SecureWorld
- CISA says over 100 US water systems were targeted in July 2026 alonetechradar.com· TechRadar Pro
- EXCLUSIVE: Hack of water sector supplier draws FBI scrutiny as Iran-linked cyber concerns growreuters.com· ReutersURL não verificada
- This Week in Cyber - August 20–26, 2026crunchatlas.com· CrunchAtlas
- SWAN Corner: From Warning To Reality — Lessons From The Latest OT Attacks On Water Utilitieswateronline.com· WaterOnline
- AI-Generated Exploits Target Siemens S7 PLCslabs.cloudsecurityalliance.org· Cloud Security Alliance



