CiberLATAMbywhalemate

CISA alerta para PLC Siemens S7 ativos

CISA ampliou o alerta sobre PLC Siemens S7 e disse que mais de 100 sistemas de água foram atacados em julho, com impacto limitado.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

CISA elevou para mais de 100 os sistemas de água e esgoto atacados em julho e confirmou impactos operacionais limitados, como troca de senhas em PLC, reatribuição de IP e operação manual temporária em algumas plantas.

Atualização 30 de agosto de 2026: CISA e a cobertura jornalística ampliaram o alcance da campanha para mais de 100 sistemas de água e esgoto atacados em julho. Também surgiram detalhes sobre impactos operacionais limitados, uma expansão do advisory para mais modelos de PLC e uma investigação separada por uma violação na Micro-Comm.

Em 20 de agosto de 2026, a CISA publicou um aviso industrial sobre uma ameaça ativa contra controladores lógicos programáveis Siemens S7 usados em vários setores da infraestrutura crítica dos Estados Unidos, entre eles energia, água e esgoto, manufatura, química, alimentos e agricultura. O alerta veio acompanhado de um advisory conjunto de agências federais e de boletins setoriais que pediram medidas imediatas de endurecimento para ambientes OT.

O que disse o advisory federal sobre Siemens S7?

O advisory AA26-231A, emitido por NSA, CISA, FBI, DOE e EPA, apontou como afetados os modelos Siemens S7-200, S7-300, S7-400, S7-1200 e S7-1500, incluindo controladores de segurança da série F, e destacou que o risco vale para todos os proprietários de PLC, independentemente do tipo de instalação ICS/OT. Boletins estaduais e de associações do setor de água replicaram o aviso com linhas diretas de contato com a CISA, como o 1-844-Say-CISA, e com resumos de mitigação prioritária para utilities de água e esgoto.

Que técnicas os atacantes estão usando?

As agências e a cobertura técnica descrevem uma cadeia que combina reconhecimento público e automação com IA. Segundo o advisory e as análises citadas, os atores usam serviços de varredura da internet como Censys e ZoomEye para localizar PLC Siemens S7 com a porta 102 exposta, e depois geram scripts de exploração em Python com ferramentas de inteligência artificial. O TechTimes informou ainda que esses exploits se apoiam em bibliotecas open source como snap7 e python-snap7, e que o aviso federal inclui como indicativo de comprometimento o uso não autorizado de snap7.dll fora de sistemas aprovados.

A mesma cobertura sustenta que este é o primeiro aviso oficial dos EUA a reconhecer de forma explícita o uso de código gerado por IA para escrever exploits contra PLCs Siemens S7 instalados em plantas de água, energia, química e manufatura. O TechCrunch também relatou que as agências alertam para scripts baseados em informações públicas sobre Siemens S7, com foco em equipamentos desatualizados ou mal protegidos.

Como mudou o alcance nos sistemas de água?

CISA e veículos como TechCrunch, SecureWorld e TechRadar Pro informaram que a campanha atingiu mais de 100 sistemas de água e esgoto em julho, embora até agora não tenha provocado interrupções significativas. Entre as consequências observadas estão mudanças não autorizadas de senhas em PLC, reatribuição de endereços IP, avisos de ferver a água e a necessidade de operar manualmente algumas plantas para manter o serviço.

Segundo o TechCrunch, o advisory da CISA indicou que os atacantes não causaram danos significativos, mas alteraram parâmetros em equipamentos expostos e obrigaram algumas utilities a migrar temporariamente para operação manual. A SecureWorld acrescentou que a CISA publicou uma orientação específica para reduzir a exposição de PLC à internet por meio de inventário de ativos, remoção de acessos desnecessários, troca de credenciais padrão, aplicação de patches e uso de MFA.

O TechRadar Pro detalhou que, entre os impactos reportados, houve mudanças não autorizadas de senhas em PLC, alteração de endereços IP, boil water notices e operação manual temporária. O veículo também afirmou que a atribuição segue incerta, embora algumas investigações apontem para um possível grupo iraniano.

O que aconteceu em Clayton County Water Authority?

O caso de 27 de julho na Clayton County Water Authority deixou um impacto visível, mas limitado para os usuários. O Facilities Dive relatou que os responsáveis emitiram um aviso de ferver a água enquanto verificavam a qualidade do abastecimento e que o serviço normal foi restaurado em poucas horas, depois de confirmado que a água era segura.

O que mudou no advisory de julho?

O advisory conjunto inicial da CISA e do FBI sobre ataques a PLC Rockwell foi atualizado em 22 de julho para ampliar o escopo para PLC Siemens S7-1200 e Schneider Electric Modicon M340. O WaterOnline afirmou ainda que os atacantes passaram a usar software legítimo de engenharia dos fabricantes para roubar arquivos de projeto e manipular a lógica de controle, uma escalada técnica em relação ao mero reconhecimento de dispositivos expostos.

O EBuilderSecurity disse que o advisory AA26-097A, emitido em 7 de abril e atualizado em 22 de julho, relaciona a campanha de exploração de PLC expostos ao IRGC Cyber Electronic Command e ao grupo CyberAv3ngers, conhecido por compromissos anteriores de controladores Unitronics em instalações de água dos EUA em 2023. A comunicação pública da CISA, porém, mantém uma formulação mais cautelosa sobre a atribuição.

Como as autoridades pediram resposta?

CISA e seus parceiros pediram que PLC Siemens S7 expostos diretamente à internet sejam removidos, que todos os equipamentos S7 sejam inventariados, que patches críticos sejam aplicados, que os controles de acesso sejam reforçados, que a atividade não autorizada seja monitorada e que serviços, protocolos e a integridade do ladder logic sejam endurecidos. A WaterISAC consolidou o aviso em boletins TLP:CLEAR e pediu que os operadores verifiquem quais equipamentos específicos de seus ambientes ICS/SCADA estão incluídos e apliquem as mitigações indicadas.

O Yahoo News resumiu as recomendações operacionais em um checklist para utilities: desconectar PLC da internet, canalizar todo acesso remoto por VPN ou gateway seguro, trocar senhas padrão e aplicar listas de controle de acesso para limitar conexões apenas a dispositivos autorizados.

A resposta setorial também se estendeu ao caso de Minnesota. Cobertura regional detalhou que mais de 30 utilities comunitárias de água no estado foram alvo de uma campanha coordenada em 26 e 27 de julho, enquanto autoridades federais e estaduais investigam ataques contra instalações de tratamento de água e esgoto em vários estados dos EUA. A Teknopolitika acrescentou que a resposta incluiu a ativação de capacidades estaduais de resposta a incidentes cibernéticos e a coordenação entre o Departamento de Segurança Pública de Minnesota, o Minnesota Fusion Center, o Departamento de Saúde, a Agência de Controle da Poluição, a CISA, a EPA, o FBI e as utilities locais.

Há atribuição confirmada?

Não há atribuição formal confirmada no material fornecido. A Security Boulevard descreveu a onda de ataques contra tecnologia operacional de utilities de água nos Estados Unidos e afirmou que alguns pesquisadores a consideram possivelmente ligada ao Irã, mas sem confirmação oficial. A OPSWAT, em uma análise setorial, disse que autoridades federais teriam apontado preliminarmente o Irã como principal suspeito por trás dos ataques em Minnesota e Michigan, embora tenha esclarecido que a atribuição continua preliminar e que o FBI mantém a investigação aberta.

A Reuters informou ainda que autoridades dos EUA investigam uma violação de dados na Micro-Comm, um pequeno fornecedor do Kansas que fornece tecnologia de controle para utilities de água e esgoto. Segundo essa cobertura, o incidente parece estar ligado a um ataque de ransomware separado da campanha supostamente associada a atores iranianos contra plantas em Minnesota e outros estados.

Fontes

Ver todas