RISI

← Zurück zur Datenbank

Wassertanküberlauf in Muleshoe Texas (Sandworm-verknüpftes CARR)

Jahr des Vorfalls
2024
Zuverlässigkeit
Confirmed
Land
United States
Branche
Water and Wastewater Systems
Angriffsart
Targeted Attack

Beschreibung

Am 18. Januar 2024 wurde eine industrielle Softwareschnittstelle mit Fernzugriff im städtischen Wassersystem von Muleshoe, Texas, kompromittiert und der Angreifer manipulierte eine Prozessvariable auf Tankebene, um einen Überlauf von 30 bis 45 Minuten Dauer auszulösen. Beamte der Stadt stellten den Überlauf fest, entfernten das betroffene Gerät vom Netzwerk und stellten auf manuellen Betrieb um. Ein Telegram-Kanal namens „Cyber ​​Army of Russia Reborn“ (CARR) übernahm die Verantwortung und veröffentlichte ein Video des Angriffs. Am selben Tag wurden ähnliche verdächtige Aktivitäten auf dem SCADA-System in der Stadt Lockney (75 Meilen östlich von Muleshoe) beobachtet, und das City of Hale Center verzeichnete innerhalb von vier Tagen 37.000 Firewall-Anmeldeversuche. Im April 2024 ordnete Mandiant den CARR-Telegram-Kanal öffentlich Sandworm (GRU-Einheit 74455) zu und stellte dabei Überschneidungen bei Infrastruktur und Kontoverhalten fest. Mandiant hat diese Aussage anschließend in seinem APT44-Deep-Dive vom Juli 2024 erweitert. Keine der drei texanischen Städte meldete Auswirkungen auf die Trinkwasserqualität oder die Versorgung der Kunden. Der Vorfall ist neben dem Aliquippa-CyberAv3ngers-Kompromiss das am häufigsten zitierte Manipulationsereignis im US-amerikanischen Stadtwassergeschäft OT in den 2020er Jahren.

Auswirkung

Tanküberlauf bei Muleshoe (keine Auswirkungen auf die Wasserqualität des Kunden gemeldet); Sondierung im Lockney and Hale Center; sektorweite CISA- und EPA-Warnungen; Verstärkung der EPA / CISA-Briefings für Wasserversorgung, Cybersicherheit und staatliche Primatbehörden.

Quellen