Am 7. April 2026 veröffentlichten FBI, CISA, NSA, EPA, Department of Energy und US Cyber Command die gemeinsame Empfehlung AA26-097A. Sie bestätigte, dass iranisch verbundene APT-Akteure seit mindestens März die Funktion von Rockwell-Automation- und Allen-Bradley-PLCs in mehreren US-Sektoren kritischer Infrastruktur gestört hatten. Zu den Zielgeräten gehörten die Controller-Familien CompactLogix und Micro850. Die Behörden ordneten die Aktivität Akteuren zu, die mit dem IRGC Cyber Electronic Command verbunden sind und unter den Personas CyberAv3ngers, Shahid Kaveh Group, Storm-0784 und UNC5691 verfolgt werden. Einige Opfer, so die Empfehlung, erlebten Betriebsstörungen und finanzielle Verluste. Die Kampagne ist als aktive Operation im Vorfallsdatensatz zur sektorübergreifenden PLC-Kampagne 2026 dokumentiert.
Die Technik fällt durch ihre Zurückhaltung auf. Die Betreiber mieteten VPS-Infrastruktur, installierten Rockwells eigene legitime Engineering-Software Studio 5000 Logix Designer und FactoryTalk und verbanden sich über EtherNet/IP auf Port 44818 mit internetseitigen PLCs. Anschließend änderten sie Projektdateien und manipulierten Daten, die auf HMI- und SCADA-Bildschirmen angezeigt wurden. Es wurde kein Zero-Day genutzt. Die Behörden markierten außerdem sekundäre Indikatoren auf Siemens-S7-PLCs und nannten Dropbear SSH für Persistenz auf unterstützender Infrastruktur. CVE-2021-22681, der von Rockwell vor fünf Jahren gepatchte Authentication-Bypass, wurde Anfang März 2026 als Vorläufer der gemeinsamen Offenlegung in CISA’s Known Exploited Vulnerabilities catalog aufgenommen.
Censys veröffentlichte binnen zwei Tagen nach der Empfehlung unabhängige Scandaten. Die Forscher identifizierten weltweit 5.219 internetexponierte Hosts, die auf EtherNet/IP antworteten und sich selbst als Rockwell- oder Allen-Bradley-Geräte auswiesen. Auf die Vereinigten Staaten entfallen 74,6 Prozent dieser Exposition, 3.891 Hosts, mit nennenswerter sekundärer Exposition in Spanien, Taiwan und Italien. Censys katalogisierte außerdem gemeinsam exponierte Dienste auf denselben Hosts, darunter 771 VNC-Instanzen mit direktem Remote-Desktop-Zugang zu Bedienerarbeitsplätzen.
Palo Alto Networks Unit 42 aktualisierte am 17. April seine Iran Threat Brief, stufte die Aktivität unter Cluster CL-STA-1128 neu ein und erfasste einen scharfen Wechsel in der Scan-Telemetrie nach der Empfehlung. Unit 42 berichtete, dass der Traffic aus iranischem IP-Adressraum nach dem 8. April auf rund 300.000 Dienste pro Tag stieg, gegenüber einer Basislinie von etwa 20.000 Ende Februar. Der Pivot des Clusters von Unitronics-Zielen, dem Aliquippa-Muster 2023, zu Rockwell-Plattformen spiegelt eine bewusste Skalierungsentscheidung wider: Rockwells installierte Basis bei US-Wasserversorgern ist um eine Größenordnung größer.
Am 15. Mai 2026 berichtete CNN über einen parallelen Strang derselben Kampagne. US-Beamte legten offen, dass Hacker internetexponierte, passwortlose automatische Tankfüllstandsanzeigen (ATG) an Tankstellen in mehreren US-Bundesstaaten kompromittiert und die auf Tankanzeigen gezeigten Kraftstofffüllstände manipuliert hatten, ohne die physischen Kraftstoffmengen zu verändern. Die Beamten nannten Iran als führenden Verdächtigen und verwiesen auf dessen dokumentierte Geschichte von Angriffen auf Kraftstofftanksysteme, warnten aber, dass spärliche forensische Belege eine endgültige Zuordnung verhindern könnten. Die Episode ist als separater Vorfallsdatensatz zu ATG-Kompromittierungen an Tankstellen erfasst. Sie erweitert den dokumentierten Umfang der Kampagne von engineeringtauglichen PLCs auf das deutlich weichere Ziel unauthentifizierter Einzelhandels-Kraftstofftelemetrie, bei dem das dominante Risiko eher ein unerkannter Leckagefall als eine Versorgungsunterbrechung ist.
Unter den bestätigten Opfern von 2026 wurde in der Empfehlung selbst keine Organisation öffentlich benannt, obwohl der Ransomware-Vorfall in einer Wasseranlage in Minot, North Dakota zwei Wochen zuvor und das breitere Sandworm zugeschriebene Tanküberlauf-Ereignis in Muleshoe, Texas, vom Januar 2024 die nächstliegenden dokumentierten Analogien für den von den Behörden beschriebenen Modus der Betriebsstörung sind. Die Lehre für Verteidiger ist eng und hart. Internetexponierte Engineering-Ports sind die Kampagne; Projektdatei-Integritätsüberwachung, EtherNet/IP-Egress-Kontrollen und das Entfernen von Studio 5000 von jedem interneterreichbaren Jump Host sind die Kontrollen.