RISI

← Zurück zur Datenbank

Mit dem Iran verbundene sektorübergreifende CyberAv3ngers-Disruptionskampagne gegen kritische US-Infrastruktur

Jahr des Vorfalls
2026
Zuverlässigkeit
Confirmed
Land
United States
Branche
Water and Wastewater Systems
Angriffsart
Targeted Attack

Beschreibung

Mindestens ab März 2026 führten mit dem Iran verbundene APT-Akteure, die mit dem IRGC Cyber ​​Electronic Command verbunden sind – verfolgt als CyberAv3ngers (auch bekannt als Shahid Kaveh Group / Storm-0784) – fortlaufende Angriffe gegen im Internet exponierte Rockwell Automation / Allen-Bradley PLCs durch, die in kritischen US-Infrastrukturen eingesetzt werden. Eine gemeinsame Empfehlung von FBI, CISA, NSA, EPA, DOE und dem US Cyber Command bestätigte die Kampagne am 7. und 8. April 2026 offiziell. Angreifer nutzten eine geleaste VPS-Infrastruktur, die mit Rockwell Studio 5000 Logix Designer geladen war, um eine Verbindung zu exponierten Geräten (CompactLogix, Micro850) herzustellen, Projektdateien in böswilliger Absicht zu ändern und auf HMI-/SCADA-Displays angezeigte Daten zu manipulieren. Die Kampagne folgte auf gemeinsame Angriffe der USA und Israels gegen den Iran Ende Februar 2026 und steht im Einklang mit Cyber-Vergeltungsmaßnahmen iranischer staatlicher Akteure. Indikatoren deuten auch darauf hin, dass Siemens S7 PLCs ins Visier genommen wird. Die Angriffsinfrastruktur nutzte die Ports 44818, 2222, 102, 22 und 502; Dropbear SSH wurde zur Persistenz eingesetzt. Zum Zeitpunkt der Offenlegung waren weltweit noch etwa 5.600 Rockwell-/Allen-Bradley SCADA-Geräte dem Internet ausgesetzt.

Auswirkung

Mehrere Opfer in den Bereichen Wasser und Abwasser, Energie und Kommunalverwaltung bestätigten Betriebsstörungen und finanzielle Verluste. Die Namen der betroffenen Organisationen wurden in der Empfehlung nicht genannt. Eine frühere entsprechende Kampagne desselben Akteurs bestätigte die Kompromittierung von mindestens 75 PLC-Geräten.

Quellen