Mit dem Iran verbundene sektorübergreifende CyberAv3ngers-Disruptionskampagne gegen kritische US-Infrastruktur
- Jahr des Vorfalls
- 2026
- Zuverlässigkeit
- Confirmed
- Land
- United States
- Branche
- Water and Wastewater Systems
- Angriffsart
- Targeted Attack
Beschreibung
Mindestens ab März 2026 führten mit dem Iran verbundene APT-Akteure, die mit dem IRGC Cyber Electronic Command verbunden sind – verfolgt als CyberAv3ngers (auch bekannt als Shahid Kaveh Group / Storm-0784) – fortlaufende Angriffe gegen im Internet exponierte Rockwell Automation / Allen-Bradley PLCs durch, die in kritischen US-Infrastrukturen eingesetzt werden. Eine gemeinsame Empfehlung von FBI, CISA, NSA, EPA, DOE und dem US Cyber Command bestätigte die Kampagne am 7. und 8. April 2026 offiziell.
Angreifer nutzten eine geleaste VPS-Infrastruktur, die mit Rockwell Studio 5000 Logix Designer geladen war, um eine Verbindung zu exponierten Geräten (CompactLogix, Micro850) herzustellen, Projektdateien in böswilliger Absicht zu ändern und auf HMI-/SCADA-Displays angezeigte Daten zu manipulieren. Die Kampagne folgte auf gemeinsame Angriffe der USA und Israels gegen den Iran Ende Februar 2026 und steht im Einklang mit Cyber-Vergeltungsmaßnahmen iranischer staatlicher Akteure. Indikatoren deuten auch darauf hin, dass Siemens S7 PLCs ins Visier genommen wird. Die Angriffsinfrastruktur nutzte die Ports 44818, 2222, 102, 22 und 502; Dropbear SSH wurde zur Persistenz eingesetzt. Zum Zeitpunkt der Offenlegung waren weltweit noch etwa 5.600 Rockwell-/Allen-Bradley SCADA-Geräte dem Internet ausgesetzt.
Auswirkung
Mehrere Opfer in den Bereichen Wasser und Abwasser, Energie und Kommunalverwaltung bestätigten Betriebsstörungen und finanzielle Verluste. Die Namen der betroffenen Organisationen wurden in der Empfehlung nicht genannt. Eine frühere entsprechende Kampagne desselben Akteurs bestätigte die Kompromittierung von mindestens 75 PLC-Geräten.
Quellen
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a
- https://www.securityweek.com/iran-linked-hackers-disrupt-us-critical-infrastructure-via-plc-attacks/
- https://industrialcyber.co/cisa/ongoing-cyberattacks-targeting-internet-connected-plcs-disrupt-us-critical-infrastructure-agencies-warn/
- https://cyberscoop.com/iranian-hackers-cyberattacks-us-energy-water-infrastructure-plc-scada-warning/
- https://www.theregister.com/2026/04/07/iran_hackers_disrupting_us_water_energy/
- https://unit42.paloaltonetworks.com/iranian-cyberattacks-2026/