Forescouts Vedere Labs veröffentlichten Ende April 2026 Forschungsergebnisse, die die Kompromittierung eines Täuschungs-HMI für Wasseraufbereitung im September 2025 dokumentieren, das Forescout als Teil eines seit langem betriebenen OT-Honeypot-Netzes betreibt. Der Eindringling war TwoNet, eine prorussische Hacktivisten-Persona, die im Januar 2025 mit DDoS-Fokus auf Telegram erschienen war und im September dazu überging, ICS-Zugriff zu behaupten. Innerhalb weniger Stunden nach dem Eindringen in den Honeypot veröffentlichte TwoNet Screenshots in seinem Telegram-Kanal und stellte den Zugriff als erfolgreichen Treffer gegen einen echten US-Wasserversorger dar. Der Kanal verstummte danach und wurde binnen Wochen aufgegeben. Forescout hat es abgelehnt, die genaue geografische Lage des Täuschungssystems offenzulegen.
Die Mechanik des Eindringens ist bewusst gewöhnlich. TwoNet authentifizierte sich am HMI mit Standardzugangsdaten, die der Honeypot akzeptieren sollte, führte anschließend Aufklärung mit Metasploit-Modulen aus, versuchte Sollwertänderungen über Modbus-Funktionscodes und sondierte S7Comm- und S7Comm-Plus-Dienste auf benachbarten Täuschungs-PLCs. Es gab keinen Zero-Day, kein neuartiges Werkzeug und keine operative Tiefe über den Erstzugriff hinaus. Der Angreifer verbrachte etwa 30 Minuten in der Umgebung.
Die Forschung ist redaktionell wertvoll, weil sie eine der saubersten Primärquellen zum Aufblasen-und-Verschwinden-Muster ist, das seit 2023 eine stetige Menge ungeprüfter hacktivistischer Behauptungen zu Wasserversorgern antreibt. Das Muster erinnert an die Telegram-Persona Cyber Army of Russia Reborn (CARR), die Mandiant später während des Tanküberlauf-Vorfalls 2024 in Muleshoe, Texas, mit GRU Sandworm verband, und an die frühe CyberAv3ngers-Unitronics-Kampagne, dokumentiert in der Kompromittierung 2023 in Aliquippa, Pennsylvania. Der Unterschied ist, dass diese Vorfälle real waren. Der Wert von TwoNet liegt darin, dass Artefakt, Screenshots und Prahlerei nun öffentlich, quellenbelegt und falsifizierbar sind, was im Raum hacktivistischer Behauptungen selten ist.
Für Verteidiger besteht die praktische Konsequenz darin, jeden Telegram-Screenshot mit dem tatsächlichen Zustand des genannten Versorgers abzugleichen. Die vom Multi-State ISAC empfohlene Disziplin, vor der Behandlung eines hacktivistischen Screenshots als Vorfall eine autoritative Statusaussage des genannten Versorgers einzuholen, wird nun durch einen dokumentierten Fall gestützt, in dem der Screenshot echt war, der Zugriff echt war und das Opfer ein von Forescout betriebener Köder.