
Koordinált "kyber támadás" a minnesotai vízművekre: Amit tudni érdemes
SZERZŐ
Research Special Operations
FORRÁS
Tenable Blog
DATE
READ
13 perc olvasás
július 26-27-én egy koordinált kibertámadás megszüntette a víz- és szennyvízkezelő rendszereket több mint 30 minnesotai közösségben, az internetnek kitett PLC-ket (Rockwell, Schneider, Siemens) célba véve. A …
Egy koordinált kiber támadás több mint 30 minnesotai közösség vízrendszereit zavarta meg. Íme, amit a védelmezők eddig tudniuk kell a támadásról. Ez a GYIK részletezi a legutóbbi kiberaktivitásokat, amelyek az interneten látható PLC-ket célozzák meg, és hogy hogyan lehet megvédeni az érintett infrastruktúrát. Főbb megállapítások Egy koordinált kiber támadás mintegy 30 minnesotai közösség víz- és szennyvízrendszereit célozta meg 2026. július 26-27-én; a felelősség megállapítása egy szövetségi nyomozásra vár, bár az időzítés szorosan összefonódik az irániakkal kapcsolatos PLC-ek kihasználásának növekvő tevékenységével, amely a CISA AA26-097A tájékoztatóban dokumentálva lett. A CISA AA26-097A tájékoztató 2026. július 22-i frissítése kiterjesztette a megfigyelt PLC-k kihasználásának körét a Schneider Electric és Siemens eszközökre a Rockwell Automation mellett, dokumentálta a projekt fájlok kiszivárgását először, és híradási útmutatót adott a PLC programokba beágyazott újrahasználható kód modulok manipulálására. A CVE-2021-22681 (CVSS 9.8), a Rockwell Automation Logix vezérlőkben felfedezett kritikus hitelesítési kikerülés, amelyhez nem áll rendelkezésre gyártói javítás, a CISA ismert kihasználható sebezhetőségek katalógusához került 2026 márciusában, miután irániakkal kapcsolatos szereplők által megerősített kihasználás történt. Háttér A Tenable Kutatási Különleges Műveletek (RSO) csapata ezt a GYIK-t a minnesotai vízközművek ellen irányuló koordinált kiber támadásra és a CISA AA26-097A 2026. július 22-i frissítésére válaszként állította össze. 2026. április 9-én közzétettük a CyberAv3ngers-ről szóló, átfogó GYIK-ot, amely az iráni Forradalmi Gárdához kötődő csoportot célozta meg, amely a CISA AA26-097A tájékoztatóban dokumentált PLC-k kihasználásának középpontjában állt. Ez a bejegyzés a csoport történetét, négyfázisú kapacitásnövelését, az IOCONTROL kártékony programot, és a CVE-2021-22681 teljes technikai feltárását tartalmazza. Ez a bejegyzés arra is kitér, mi változott azóta. GYIK Mi történt a vízközművekkel Minnesota államban? 2026. július 26-án, vasárnap és július 27-én, hétfőn, egy koordinált kiber támadás zavarta meg a víz- és szennyvízközművek működését mintegy 30 közösségben Minnesota államban. Négy város nyilvánosan is bejelentette a támadásokat: Braham, Plymouth, South St. Paul és Maple Plain. A Minnesota IT Szolgáltatások az eseményt úgy írta le, mint egy koordinált kiber támadást, amely a közösségi vízrendszerek technológiáját célozta meg az állam területén. Braham, körülbelül 1,700 lakosú közösség esetében a támadás leállította a számítógépes működtető vezérlőket, és ideiglenesen leállította a város kút- és víztisztító telepét. A közmunkások körülbelül két órán belül helyreállították a telepet. Plymouthban (körülbelül 80,000 lakossal) a városi IT osztály lecsatlakozta a mobilhálózatra csatlakoztatott berendezéseket két víztoronynál és több szennyvíz emelőállomásnál, hogy megakadályozza a támadást és az újra csoportosítást. A brigádok továbbra is manuális eljárásokkal dolgoztak. South St. Paul arról számolt be, hogy néhány automatizált vízközmű vezérlés érintett volt, míg Maple Plain helyi vészhelyzetet hirdetett ki, hogy bővítse válaszadási képességeit. Minden megerősített esetben a tisztviselők elmondták, hogy az ivóvíz minősége nem volt kipróbálva, és nem rendeltek el forralási figyelmeztetéseket. A Minnesota Egészségügyi Minisztérium közvetlenül dolgozik a célzott vízrendszerekkel a közegészség védelme érdekében. Ki áll a támadás mögött? Szövetségi és állami tisztviselők nyilvánosan nem tulajdonították a minnesotai támadásokat konkrét szereplőnek. A műveleti minta azonban összhangban áll a CyberAv3ngers fenyegetési ökoszisztémával, amely a szám államilag irányított csoport, amelyet az amerikai kormány hivatalosan Irán Iszlám Forradalmi Gárdájának Kiber-Elektromos Parancsnokságával azonosított. 2024 februárjában az Egyesült Államok Pénzügyminisztériuma hat IRGC-CEC tisztviselőt szankcionált a CyberAv3ngers műveleteinek irányítása miatt, és az Államminisztérium legfeljebb 10 millió dollárt ajánlott fel a csoporttal kapcsolatos információkért a Justice Rewards program keretein belül. A csoport legalább 2020 óta aktív; a biztonsági közösség több elnevezés alatt nyomon követi, beleértve a Storm-0784 (Microsoft), Bauxite (Dragos), Hydro Kitten, UNC5691 (Mandiant) és MITRE ATT&CK csoport ID G1027. 2026 áprilisában a Tenable Research Special Operations átfogó GYIK-ot tett közzé a CyberAv3ngers-ről, amely részletezi a csoport történetét, képességeit és célzási profilját. A minnesotai támadások időzítése jelentős. A CISA július 22-én frissítette az AA26-097A tájékoztatót, mindössze négy nappal a támadások kezdete előtt, figyelmeztetve, hogy iráni kapcsolt szereplők internethez csatlakozó PLC-ket céloztak meg az Egyesült Államok víz-, energia- és kormányzati szektorain belül. A tájékoztató megerősített zavarokat és pénzügyi veszteségeket dokumentált több szervezetnél. Mi változott a CISA AA26-097A tájékoztató július 22-i frissítésében? Az eredeti tájékoztatót, amelyet 2026. április 7-én tettek közzé, dokumentálta, hogy az irániakkal kapcsolatos szereplők internethez csatlakozó Rockwell Automation/Allen-Bradley PLC-ket használtak ki zavarok okozására a Kormányzati Szolgáltatások, Víz- és Szennyvíz, valamint Energia szektorokban. A CISA megerősítette, hogy a áldozatoknál zavart okozó események történtek legalább 2026 márciusa óta. A július 22-i frissítésben három jelentős újítást tettek. A tájékoztató kiterjesztette az észlelt célzást a Schneider Electric és Siemens PLC-kre a Rockwell Automation eszközök mellett. A frissítés dokumentált egy új kiszivárgási taktikát: a gyártói mérnöki szoftverek (Rockwell Automation Studio 5000 Logix Designer, Schneider Electric EcoStruxure Control Expert, és Siemens TIA Portal) segítségével bérelt, harmadik fél által üzemeltetett infrastruktúrákon a szereplők megfigyelték, amint PLC projekt fájlokat húztak ki az áldozatok környezetéből, és átadták azokat a saját irányításuk alatt álló rendszereknek. Végül a frissítés észlelési útmutatót nyújtott az AOI-k (Add-On Instructions) manipulálására, amely újrahasználható kód modulok a PLC programokba ágyazva. Az FBI megfigyelte, hogy egy áldozatnál egy kártékony projekt fájl normál lefele mutató létr logikát tartott meg, miközben módosított AOI-kat illesztett be, amelyek letiltották a biztonsági leállítási és riasztórendszereket; a szereplők adatokat is manipuláltak a HMI és SCADA kijelzőken, lehetővé téve a berendezések működését veszélyes körülmények között anélkül, hogy figyelmeztették volna az operátorokat. Az új kompromissziók mutatói egy újabb készletet is közöltek a frissítéssel, amelyek IP-címeket tartalmaznak, amelyek a szereplő tevékenységéhez kapcsolódnak 2025 szeptemberétől 2026 júliusáig. A tájékoztató közvetlenül hivatkozik a Schneider Electric BMX P34/Modicon M340 PLC-k és Siemens S7-1200 PLC-k megfigyelt célzására, és megjegyzi, hogy a más OT gyártói protokollokhoz kapcsolódó portokon folytatott tevékenység szélesebb körű, opportunista célzást sugall a megnevezett gyártóktól. Hogyan fejlődött a CyberAv3ngers az idő múlásával? A CyberAv3ngers szándékos kapacitásnövelést mutatott be négy dokumentált fázis során: Az első fázisban (2020–2022) a csoport propaganda személyiségként működött, felelősséget vállalva izraeli infrastruktúra-zavarokért, amelyeket később hamisítottnak ítéltek. A DomainTools Nyomozások bemutatták, hogy több állítás olyan képeket használt, amelyek korábbi adatszivárgásokból származtak. A második fázisban (2023 október–2024 január) a csoport legalább 75 Unitronics Vision Series PLC-t kompromittált az Egyesült Államokban, Izraelben, az Egyesült Királyságban és Írországban, internethez csatlakozó eszközök alapértelmezett jelszavainak kihasználásával. Az Aliquippa, Pennsylvaniai Városi Vízhatóság volt a legmagasabb profilú áldozat. A harmadik fázisban (2024–2025) a csoport az IOCONTROL-t telepítette, egy egyedi kártevőplatformot IoT és OT eszközökhöz. Az OpenAI 2024 októberében nyilvánosságra hozta, hogy a CyberAv3ngers a célzott felderítés és kód hibakeresés támogatására használta a ChatGPT-t. A negyedik fázisban (2026 márciusától napjainkig) a csoport átállt a CVE-2021-22681 kihasználására, a Rockwell Automation Logix vezérlőkben felfedezett kritikus hitelesítési kikerülésre. A külföldi ügyfélszolgáltatóiktól internethez kapcsolódó PLC-khez kapcsolódó szereplők a gyártói mérnöki szoftvert (Studio 5000 Logix Designer) használták, amelyet a jogos operátorok is használnak. Miután csatlakoztak, letöltötték és módosították a vezérlő projekt fájlokat és megváltoztatták a kezelői kijelző adatokat. A július 22-i tájékoztató frissítés kiterjesztette a gyártót, hogy magában foglalja a Schneider Electric és Siemens PLC-ket, a Rockwell Automation mellett. Milyen sebezhetőséget használnak ki? A CISA AA26-097A tájékoztató nem nevezi meg a konkrét CVE ID-ket. A tájékoztató az internethez csatlakozó, rosszul konfigurált PLC-k gyártói mérnöki szoftveren keresztüli kihasználásaként jellemzi a hozzáférési módszert, ahelyett, hogy egy adott szoftverhibát azonosítana. A dokumentált kihasználással legszorosabban összefüggő sebezhetőség a CVE-2021-22681, amelyet külső kutatás során azonosítottak, mint a hitelesítési gyengeséget, amely lehetővé teszi az iráni kapcsolt PLC-k kihasználásának kampányának 4. fázisát, és amelyet a CISA ismert kihasználható sebezhetőségek katalógusába 2026 márciusában vettek fel. Három további CVE, amelyek relevánsak a Rockwell Automation ControlLogix platform számára, az alábbiakban találhatók védelmi kontextusként a szervezetek számára ezen környezetek fokozásához: CVE Leírás CVSSv3 CVE-2021-22681 Hitelesítési kikerülés a Rockwell Automation Logix vezérlőkben a nem megfelelően védett kriptográfiai kulcs révén 9.8 CVE-2023-3595 Távoli kód végrehajtás a Rockwell ControlLogix 1756 kommunikációs moduljaiban 9.8 CVE-2024-6242 Trusted Slot funkció kikerülése a Rockwell ControlLogix vezérlőkben 8.4* *CVE-2024-6242: A CVSS 3.x pontszám 8.4, ami a gyártó által megadott (Rockwell Automation); az NVD 7.3-as CVSS 4.0 ponthatárt ad meg. A CVE-2021-22681 egy kritikus hitelesítési kikerülés a Rockwell Automation Logix vezérlő ökoszisztémájában, amely egy nem megfelelően védett kriptográfiai kulcs következménye, amelyet a Studio 5000 Logix Designer és a Logix PLC-k közötti kommunikációk ellenőrzésére használnak. Bárki, aki megszerezheti vagy elfoghatja ezt a kulcsot, jogos mérnöki szoftvernek álcázva magát, közvetlen, hitelesítetlen hozzáférést nyerhet a sérült vezérlőkhöz. A teljes technikai feltárásért e sebezhetőségről lásd áprilisi GYIK-unkat. A CVE-2023-3595 a 1756 EN2 és EN3 sorozat ControlLogix kommunikációs moduljait érinti. A kártékonyan megtervezett CIP üzenetek kihasználása lehetővé teheti egy hitelesítetlen távoli támadó számára, hogy tetszőleges kódot hajtson végre, és tartós hozzáférést biztosítson, beleértve a vezérlő memóriájának módosítását is. Ez a CVE nem került megerősítésre, mint kihasznált az AA26-097A kampány kapcsán; azért szerepel, mert a sérült hardver központi szerepet játszik a célzott ControlLogix platformban. A CVE-2024-6242, amelyet a Claroty Team82 azonosított, a Trusted Slot funkciót érinti a Rockwell Automation 1756 ControlLogix vázában. A kihasználás lehetővé teszi, hogy egy támadó, aki már a vázban van, CIP parancsokat hajtson végre, amelyek megkerülik a Trusted Slot védelmeit, potenciálisan módosítva a felhasználói projekteket. Ez a CVE nem került megerősítésre, mint kihasznált az AA26-097A kampány kapcsán, és a ControlLogix telepítések fokozásának kontextusaként szerepel. Kihasználásra került a CVE-2021-22681, mint nulladik nap? Nem. A CVE-2021-22681-t először 2021 februárjában hozták nyilvánosságra és akkor mérséklődött. Azonban a kihasználást a vadonban csak 2026 márciusában erősítették meg, amikor a Rockwell Automation frissítette a tájékoztatóját (SD1672), hogy megjegyezze az aktív kihasználást. Az öt éves időeltolódás a felfedés és a megerősített kihasználás között tükrözi az OT környezetek patchek frissítésének folyamatos kihívását, ahol a működési folytonosság gyakran előbbre való a biztonsági frissítésekkel szemben. Elérhető javítás? Nem. A Rockwell Automation kijelentette, hogy a CVE-2021-22681 nem orvosolható teljesen szoftverpatccsal. Nincs olyan frissítés, amelyet telepíteni kell, és nincs javítási ciklus, amelyre várni kell. A Rockwell azt javasolja, hogy az ügyfelek helyette védelem mélységét alkalmazzák, beleértve a hálózati szegmentációt, a mérnöki munkaállomások izolálását, a CIP (Közös Ipari Protokoll) biztonságnak a használatát és a fizikai üzemmód kapcsolók megerősítését. Ez kritikus operatív részlet a sebezhetőségek kezelő csaportra nézve: a javításalapú javító munkafolyamatokat alkalmazó szervezetek nem tudják orvosolni ezt a sebezhetőséget a szabványos folyamataikon keresztül. Az építészeti kontrollok az egyedüli elérhető orvosi ápolási útvonalak. Vannak kompromittáló mutatók? Igen. A CISA egy frissített STIX-formátumú indikátorcsomagot adott ki a július 22-i tájékoztató felülvizsgálattal egyetemben, amely IP-címeket tartalmaz, amelyek irániakkal kapcsolatos szereplő tevékenységeihez kapcsolódnak, amelyek a PLC-k ellen irányultak 2025 szeptemberétől 2026 júliusáig. Az április 7-i tájékoztatóból származó történeti mutatók szintén érvényesek. Mindkét készlet letölthető az AA26-097A tájékoztató oldalán. A védelmezők figyelhetnek a bejövő forgalomra a 44818 (EtherNet/IP), 2222 (SSH), 102 (S7comm), 502 (Modbus), és 22-es portot használva az OT-csatlakoztatott modemeken, különösen külföldi hosztolt IP-tartományokból. A CISA megjegyezte, hogy legalább az egyik incidens során a szereplők Dropbear SSH-t telepítettek az áldozat modemjein, hogy tartós távoli hozzáférést tartsanak fent a 22-es porton. A nem várt kapcsolatok PLC kezelői interfészeivel, amelyek nem regisztrált munkaállomásokról vagy külföldi infrastruktúrákról származnak, nyomozást igényelnek, akárcsak a nem engedélyezett PLC projekt fájl módosítások vagy AOI változások, amelyek a dokumentált karbantartási időszakokon kívül történtek. A Tenable Research ezeket a sebezhetőségeket a Vulnerability Watch részét képezik? Igen. A Tenable Research a CVE-2021-22681-et a Vulnerability Watch részévé nyilvánította. Aktívan figyelünk a kihasználási tevékenységekre, nyomon követjük az új fejleményeket, és frissítjük ezt a bejegyzést, amint új információk válnak elérhetővé. Milyen nagy a kitettség mértéke? A Censys által 2026 áprilisában végzett elemzés világszerte 5,219 internethez csatlakozó hosztot azonosított, amelyek ipari protokollokra válaszoltak és Rockwell Automation/Allen-Bradley eszközöknek határozták meg magukat. Az Egyesült Államok a globális kitettség 74,6%-át képviseli, 3,891 hoszttal. Ezen eszközök egy részét aránytalanul mobilhálózati szolgáltatók hálózataiban üzemeltetik, amelyek összhangban állnak a mobil modemeken keresztül csatlakozó, területen telepített PLC-kkel, amely pontosan az átviteli módszer, amelyet a minnesotai Plymouth baleset során leírtak. Ennek a kitettségnek a rendszerszintű jellege túllép a Rockwell eszközökön. Az EPA 2024-ben figyelmeztetett, hogy az Egyesült Államok vízrendszereinek több mint 70%-a nem felel meg egy 2018-as törvény előírásának, amely előírja, hogy fejlesszenek vagy frissítsenek kockázatértékeléseket és vészhelyzeti választerveket. Ezer vízrendszer auditálásakor, 193 millió ember kiszolgálására, 97 rendszert találtak, amelyek kritikus vagy magas kockázatú sebezhetőségekkel rendelkeznek. Az Egyesült Államokban 150,000 és 170,000 közötti vízrendszer található, sok közülük kicsi, vidéki, és korlátozott kiberbiztonsági erőforrásokkal rendelkezik. Miért célozzák állandóan a kis vízszolgáltatókat? A CyberAv3ngers többször is kompromittálta a kis vízközműveket és a városi létesítményeket, és a minta strukturális, nem pedig véletlenszerű. Ezen szervezetek többsége fogyasztási szintű távoli hozzáférési eszközök, mint például a TeamViewer vagy az AnyDesk használatával irányítja az OT környezeteit, vagy közvetlenül az internetre teszik ki a PLC kezelői interfészeit. Ezek a hozzáférési módszerek teljesen megkerülik a vállalati biztonsági kontrollokat, olyan támadási felületet teremtve, amely láthatatlan a megszokott biztonsági monitorozás számára. A probléma tovább súlyosbítja a megfelelő hálózati szegmentáció hiánya az IT és OT környezetek között. Amikor egy PLC elérhető azonos hálózaton, mint az email szerverek és az alkalmazottak munkaállomásai, bármely kompromittálás robbanási sugara messze túlmutat a kezdeti belépési ponton. A kis vízművek jellemzően nem rendelkeznek dedikált OT biztonsági személyzettel, és olyan korlátozott költségvetéssel működnek, amely megnehezíti a teljes körű biztonsági architektúrák megvalósítását. Van egy szélesebb geopolitikai kontextus? Igen. Az Egyesült Államok és Irán aktívan háborús konfliktusban állnak, mióta az Epic Fury művelet elkezdődött 2026. február 28-án. Az iráni kibertevékenységek párhuzamosan fokozták az erőszakos harcokat, biztosítva az Egyesült Államok kritikus infrastruktúráját. 2026 júniusában az Egyesült Államok csapásai Irán déli partjain megsemmisítettek egy vízlétesítményt a Hormuzi-szoros közelében, megszüntetve a vízellátást több mint 20,000 iráni számára. Másnap a Handala fenyegetési csoport (amely az iráni hírszerzési és biztonsági minisztériumhoz köthető) azt állította, hogy betört a vízközmű rendszerekbe több kaliforniai városban, mint visszavágó figyelmeztetés. A CyberAv3ngers kihasználási technikái is elterjedtek több mint 60 kapcsolódó hacktivista csoportba, amelyek átvették a műveleti módszereit, és koordináltan működnek egy „Elektronikus Műveleti Teremben”, amelyet a konfliktus kezdetén alapítottak. Ezek a proxy csoportok az CyberAv3ngers ICS kihasználási technikáit replikálják, létrehozva egy elosztott fenyegetést, amely fennmarad, még ha a CyberAv3ngers csoportot megerősítik is. Ez a proliferáció növeli a kockázatot a véletlen fizikai következményekből, amelyek előfordulhatnak az üzemeltetők részéről, akik esetleg nem rendelkeznek a diszciplínával vagy megértéssel, hogy ellenőrizzék a PLC manipulálásának hatásait. Mit kell tenniük a szervezeteknek? Az internethez csatlakozó PLC-k, különösen a Rockwell Automation, Schneider Electric és Siemens eszközök üzemeltetőinek a következő lépéseket kell tenniük: A PLC-ket kapcsolják le a közvetlen internetes hozzáférésről. Bármely internethez elérhető Rockwell Logix vezérlő kihasználható a CVE-2021-22681 révén hitelesítés nélkül, és nincs gyártói javítás. Ha a távoli hozzáférés működésének szükséges, telepítsenek biztonságos átjárót többfaktoros hitelesítéssel. Ez a legmagasabb hatású orvosi intézkedés. Állítsák a fizikai üzemmód kapcsolókat futó állásba. Ez megakadályozza a PLC logika és konfigurációk távoli módosítását, amely blokkolja a CISA AA26-097A tájékoztatójában dokumentált elsődleges hatásmechanizmust. Az aktualizált CISA AA26-097A tájékoztatóból az IOCs-t gyűjtsék össze. Töltsék le a július 22-i tájékoztató frissítésből a STIX formátumú kompromittáló mutatókat, és telepítsék őket SIEM, IDS és tűzfal platformokon. Figyeljék a forgalmat a 44818, 2222, 102, 22 és 502-es portokon külföldi hosztolt szolgáltatók irányából. Valósítsanak meg IT/OT hálózati szegmentálást. Izolálják el a Studio 5000 Logix Designer, EcoStruxure Control Expert és TIA Portal programokat futtató mérnöki munkaállomásokat a megbízhatatlan hálózati szegmensektől. Alkalmazzanak engedélyezést, hogy csak a jogosult munkaállomások kommunikálhassanak a vezérlőkkel. Auditálják a mobil OT kapcsolatokat. A plymouthis támadás kifejezetten mobilhálózatra csatlakozó infrastruktúrát célozott meg. Ellenőrizzék, hogy minden mobilhálózati PLC mögött átjáró tűzfalak vannak, naplózással. Cseréljék le a kereskedelmi mobil modemeket ipari mobil átjárókra, amelyek VPN alagút és többfaktoros hitelesítést támogatnak. Készítsenek biztonsági másolatot az összes PLC logikáról és konfigurációról offline. A biztonsági másolatokat védett physikai médián tárolják, és tesztelik a visszaállítási eljárásokat. A CyberAv3ngers dokumentált TTP-i közé tartoznak a PLC projekt fájlok lopása és a létra logika manipulálása, így az offline biztonsági másolatok az utolsó lehetőséget jelentik a helyreállításra. Kiadott a Tenable termékfedést ezen sebezhetőségekre? Van egy Tenable plugin a CVE-2021-22681-hez, legutóbb 2026 júniusában frissítve. A Tenable One OT Exposure észleli ezt a sebezhetőséget a Rockwell Automation Logix vezérlő környezetében. A Tenable pluginek listája ezekhez a sebezhetőségekhez a különböző CVE oldalakon található, ahogy kiadásra kerülnek: CVE-2021-22681 CVE-2023-3595 CVE-2024-6242 Ez a hivatkozás megjeleníti az összes elérhető plugint ezeken a sebezhetőségeken, beleértve a készülő plugineket a Plugins Pipeline-ján. A Tenable ügyfelei a Tenable One Exposure Management Platform használatával azonosíthatják a környezetükben érintett Rockwell Automation eszközöket és priorizálhatják a javítást az aktív kihasználási kontextus alapján, amelyet ez a bejegyzés dokumentált. A Tenable One OT Exposure speciális láthatóságot biztosít az ipari vezérlőrendszer környezetekbe, beleértve az internethez csatlakozó PLC deteckciót és sebezhetőségértékelést. További információk CISA AA26-097A tájékoztató: Iránnal kapcsolatos kiber szereplők PLC-ket használnak az Egyesült Államok kritikus infrastruktúrájában (frissítve 2026. július 22-én) Minnesota IT Szolgáltatások: A MNIT aktiválja az állami kiberbiztonsági reagálást, hogy támogassa az érintett közösségeket és megvédje a kritikus infrastruktúrát StateScoop: Koordinált kiber támadás zavarja a vízszolgáltatásokat több mint 30 minnesotai közösségben CyberAv3ngers: GYIK Az iráni kapcsolt fenyegetési csoportról, amely a kritikus infrastruktúrát célozza CISA AA23-335A tájékoztató: IRGC-hez kapcsolódó kiber szereplők PLC-ket használnak több szektorban (frissítve 2024. decemberében) Rewards for Justice: CyberAv3ngers Operation Epic Fury: Potenciális Irán kiber ellenoffenzívái Kiber Visszavágás: Az iráni kiber aktivitás elemzése az Epic Fury műveletet követően Epic Fury művelet: Miért változik meg minden az Irán kiber-kinetikus kampánya kapcsán Az Tenable kutatási különleges műveleteinek (RSO) csapata csatlakozhat a Tenable Connect keretein belül további beszélgetésekhez a legújabb kiber fenyegetésekről. Tudjon meg többet a Tenable One-ról, a modern támadási felület kezelésére szolgáló Felügyeleti platformról.