Một cuộc tấn công mạng phối hợp đã nhắm vào công nghệ vận hành (operational technology - OT) tại hơn 30 hệ thống nước cộng đồng ở Minnesota vào ngày 26 và 27 tháng 7, kích hoạt một cuộc phản ứng an ninh mạng trên toàn bang.
Các thành phố Braham, Plymouth, South St. Paul và Maple Plain đã công khai mô tả tình trạng nhà máy ngừng hoạt động, lỗi liên lạc hoặc các bộ điều khiển tự động bị ảnh hưởng.
Nhà máy nước của Braham đã ngừng hoạt động và thành phố đã yêu cầu cư dân giảm thiểu sử dụng nước cho đến khi quá trình xử lý được khôi phục. Plymouth báo cáo các vấn đề về liên lạc di động tại hai tháp nước và nhiều trạm bơm nước thải nhưng vẫn tiếp tục vận hành thủ công.
South St. Paul và Maple Plain vẫn duy trì được dịch vụ sau khi các bộ điều khiển tiện ích tự động bị ảnh hưởng, trong đó Maple Plain đã ban bố tình trạng khẩn cấp địa phương để hỗ trợ công tác ứng phó.
Phản ứng của các cơ quan chức năng
Dịch vụ CNTT Minnesota (MNIT) cho biết vào ngày 28 tháng 7 rằng họ chưa ghi nhận bất kỳ yêu cầu đang hoạt động nào đối với người dân về việc thay đổi thói quen sử dụng nước uống. Các quan chức vẫn chưa công khai xác định danh tính kẻ tấn công, phương thức truy cập ban đầu, các sản phẩm bị ảnh hưởng, lỗ hổng bị khai thác, hoặc liệu dữ liệu có bị đánh cắp hay không.
Con số thống kê trên toàn bang bao gồm các hệ thống bị nhắm mục tiêu, chứ không phải các hệ thống đã được xác nhận là bị xâm nhập hoặc gián đoạn. Các quan chức không tiết lộ có bao nhiêu hệ thống đã bị truy cập trái phép hoặc chịu các tác động vận hành.
MNIT cho biết họ đang phối hợp ngăn chặn, điều tra, khôi phục và chia sẻ thông tin tình báo về mối đe dọa với các cơ quan bang, Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng (CISA), Cơ quan Bảo vệ Môi trường (EPA), Cục Điều tra Liên bang (FBI) và các đơn vị tiện ích bị ảnh hưởng.
"Các cuộc tấn công mạng chống lại cơ sở hạ tầng trọng yếu đòi hỏi một phản ứng phối hợp của toàn bộ chính phủ," John Israel, trợ lý ủy viên MNIT kiêm giám đốc an ninh thông tin (CISO) của Minnesota cho biết.
MNIT tuyên bố rằng phản ứng kịp thời đã cho phép các cơ quan ngăn chặn sự cố và giúp ngăn ngừa những tác động nghiêm trọng hơn đối với các dịch vụ thiết yếu.
Nghi vấn về các tác nhân liên kết với Iran
Trong một diễn biến riêng biệt bốn ngày trước cuộc tấn công tại Minnesota, các cơ quan Hoa Kỳ đã mở rộng cảnh báo về các tác nhân liên kết với Iran nhắm mục tiêu vào các bộ điều khiển logic lập trình (PLC) có kết nối Internet do Rockwell Automation, Schneider Electric, Siemens và tiềm năng là các nhà sản xuất khác chế tạo.
Các nhà điều tra trong chiến dịch đó đã quan sát thấy những kẻ tấn công trích xuất và sửa đổi các tệp dự án, thao túng dữ liệu hiển thị qua giao diện người-máy (HMI) và hệ thống kiểm soát giám sát và thu thập dữ liệu (SCADA), đồng thời vô hiệu hóa logic tắt máy và báo động.
Mặc dù các quan chức bang và liên bang chưa công khai kết nối cuộc tấn công ở Minnesota với chiến dịch đó, Tenable cho biết thời gian và mô hình vận hành nhất quán với hệ sinh thái mối đe dọa CyberAv3ngers rộng lớn hơn, dù lưu ý rằng sự cố vẫn chưa được quy kết chính thức.
Khuyến nghị phòng thủ từ CISA
Cố vấn của CISA cung cấp các hướng dẫn phòng thủ trên toàn ngành. CISA khuyến nghị ghi nhật ký các kết nối modem di động, hạn chế truy cập bộ điều khiển đối với các hệ thống được ủy quyền và kiểm tra các tệp dự án đang chạy để tìm các thay đổi trái phép. Các nhà vận hành nên xác thực các bản sao lưu trước khi khôi phục và nếu bộ điều khiển có công tắc chế độ vật lý, chỉ nên đặt nó ở chế độ "run" sau khi đã xác thực các tệp dự án.
Tính đến ngày 29 tháng 7 năm 2026, bản cập nhật mới nhất của MNIT cho biết cuộc điều tra vẫn đang tích cực diễn ra và các đội ứng phó đang tiếp tục đánh giá các hệ thống bị ảnh hưởng.