ミネソタ州の30を超えるコミュニティで日曜日から月曜日にかけて、連携型のサイバー攻撃により水道・下水道事業が停止したことが、州の技術局によって火曜日に発表されました。
被害を受けた自治体の一つが、人口1,700人の「ミネソタ州手作りパイの都」を自称するブラハム市です。ブラハム市当局は月曜日の朝、市のウェブサイト上で水道プラントが「原因不明でオフラインになっている」と発表し、市の給水塔の貯水量が「限られている」ため住民に節水を呼びかけました。その日の後刻に出された2度目の通知では、プラントが復旧したことが伝えられ、今回の停止は「何者かによるコンピューター運用システムへの悪意あるサイバー攻撃」が原因だったと説明されています。
人口約8万人のミネアポリス郊外都市プリマスの広報担当者はメールで、市のIT部門が「サイバー攻撃を止め、機器の再設定中に再標的化される可能性を避けるため、影響を受けた機器をネットワークから切断した」と説明しました。プリマスの場合、攻撃は市内2か所の給水塔と「複数」の中継ポンプ場にある「携帯電話回線経由で接続された機器」に限定されていたといいます。他のコミュニティ同様、水質には影響がなかったとこの担当者は述べており、「水は安全であり、住民が消費を調整する必要はない」としています。
州の技術機関であるミネソタ情報技術サービス局は、対応として「脅威インテリジェンスの共有、対応活動とベストプラクティスに関する助言の提供、被害を受けた事業者による攻撃の封じ込め・調査・被害修復の支援」を行っていると述べています。同局は、州の公共安全局・保健局や州フュージョンセンターをはじめ、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)、環境保護庁(EPA)、FBIといった連邦機関など、多数の関係機関と連携しているとしています。ミネソタ州の最高情報セキュリティ責任者(CISO)であるジョン・イスラエル氏はプレスリリースで、今回の「政府全体を挙げた対応」が意図どおりに機能し、「重要サービスへのより深刻な影響を防ぐ」ことができたと述べています。
ミネソタ州政府および今回取材した複数の地方自治体は、州の水道事業を攻撃した犯人について言及を避けましたが、イランである可能性は十分に考えられます。CISAをはじめとする複数の連邦機関は先週、CyberAv3ngersなどのイラン系ハッキンググループが、プログラマブルロジックコントローラー(PLC)を含むインターネット接続型の運用技術(OT)機器を標的にしようとする動きが続いているとして、「緊急」の警告を盛り込んだ勧告を更新しました。この警告は「誰もが悪夢を見るような内容だ」と、国家安全保障や世界の安定に関する問題を扱う非営利シンクタンク、Institute for Security and Technologyのエグゼクティブ・イン・レジデンスを務めるジョシュア・コーマン氏は語っています。
今月には米国によるイラン攻撃もありました。ホルムズ海峡付近のイラン南部沿岸で水道施設が破壊され、気温が華氏100度を超える中、2万人以上が水を利用できなくなったのです。その翌日、ハッカー集団Hanzalaは、ワシントンへの警告として、ベイカーズフィールド、チコ、サリナス、ストックトンなど米カリフォルニア州の複数都市の水道事業システムに侵入したと主張しました。同グループは、今回はカリフォルニアのコミュニティの水道供給を妨害することは自制したとしています。
「情報を盗んだり、アクセス権を金銭化したりすることが目的ではなく、自分たちが選んだ時と場所で妨害・破壊を行うことを目的とする敵対勢力が、少なくとも2つ存在します」と、ISTで水道事業者の備え強化を目指す取り組みUnDisruptable27を率いるコーマン氏はインタビューで語りました。「私たちは常に脆弱で、常に狙われる立場にありましたが、今や彼らには妨害・破壊への意欲があるという、新たな局面に入っています」。コーマン氏は、もう一つの主要な敵対勢力である中国については、軍を動かして水道プラントへのハッキングによって米国民を毒するような行動に出る可能性は低いとしつつも、「別の脅威主体であればあり得る」と述べています。
非営利団体Center for Internet Securityの脅威インテリジェンス部門シニアディレクターであるTJ・セイヤーズ氏は、ミネソタ州での一連の攻撃について、特定の主体への帰属はまだ確認されていないとし、CISAが警告したプログラマブルロジックコントローラーが今回の攻撃に関与していたかどうかも「不明」だと述べました。セイヤーズ氏はメールでの声明で、「この種の攻撃活動は、最先端AIモデルの継続的なリリースに伴い、短期的には大幅に加速すると見られますが、中長期的には、同じモデルが新規・既存インフラのコードを堅牢化するためにも使われるようになるため、頭打ちになると予想されます」と述べています。またセイヤーズ氏は、近年米国の水道施設に対して行われた数々の国家によるサイバー攻撃のうち、「重大な下流への健康被害」が記録された例はこれまでのところないとも指摘しています。
米国の水道事業者は、およそ15万から17万にのぼるシステムが分散したネットワークを形成しており、その多くは小規模かつ地方に位置し、サイバー攻撃をはじめとする妨害行為から自らを守るためのリソースをほとんど持っていません。EPAは2024年、水道システムの70%以上が、リスク評価や緊急対応計画の策定・更新、および環境保護庁への認証提出を義務付けた2018年制定の法律の規定を遵守できていないと警告しました。1億9,300万人に給水する1,000の水道システムを対象とした監査では、97のシステムに重大または高リスクの脆弱性が見つかっています。
EPAの水緊急対応・サイバーセキュリティ室が毎年開催している全国サイバー演習は、緊急対応能力の向上を目的としたものですが、今月実施された回では「非常に参加率が低かった」とISTのコーマン氏は述べています。同氏によれば、この演習では参加者に対し、施設を遠隔監視・制御するために使うSCADA(監視制御・データ収集)システムなしで1日運用を続けられるかを尋ねたところ、「それができるところはそう多くなかった」といいます。
多くの水道事業者が備えを怠ったままである一方、攻撃側はより強力なツールを手にしつつあります。コーマン氏によれば、最先端のAIモデルによって悪意ある集団は、そもそも太刀打ちできない状態にあった水道事業者に対して驚くほど説得力のある攻撃計画を組み立てられるようになっているといいます。同氏は、一般市民や政策立案者に対し、何が起こり得るかについての認識を今すぐ更新するよう呼びかけました。「自分たちの設備がインターネットに接続されていないという、不健全で根拠のない思い込みが私たちにはあります。そしてこれは水道だけの問題ではありません。水はまさに命そのものなのです」。コーマン氏は特に、水道事業者への攻撃が地域の病院に及ぼす影響を懸念しているとし、病院は水を大量に消費する施設でありながら、備蓄が「2時間から4時間」で尽きてしまう可能性があると指摘しました。「その水に依存している病院では、非常に速いスピードで多くの人が亡くなりかねません」。
翻訳元: https://statescoop.com/coordinated-cyberattack-disrupts-water-utilities-in-30-minnesota-communities/