Die US-amerikanische Cybersicherheitsbehörde CISA hat erstmals offiziell bestätigt, dass im Juli 2026 über 100 Wasser- und Abwassersysteme in mindestens zwölf Bundesstaaten Ziel koordinierter Cyberangriffe wurden. Die Angreifer nutzten dabei eine strukturelle Schwachstelle aus: Tausende industrielle Steuerungen (PLCs) waren direkt mit dem Internet verbunden – ein Konstruktionsfehler, der nun durch KI-generierte Angriffswerkzeuge systematisch ausgebeutet wird.
Die Bedeutung der Zahl 100
Die Cybersecurity and Infrastructure Security Agency (CISA) veröffentlichte am 26. August 2026 in ihrem Leitfaden zur Reduzierung von Internet-Expositionen erstmals konkrete Zahlen: Mehr als 100 Wasser- und Abwassersysteme waren im Juli 2026 von Cyberangriffen betroffen. Es handelt sich um die erste offizielle Quantifizierung der Angriffswelle durch die US-Bundesregierung.
Die Angreifer zielten auf Programmable Logic Controller (PLC) – kleine Industrierechner, die in Kläranlagen und Wasserwerken Pumpen, Ventile und die Chemikalienzugabe steuern. Ein Großteil dieser PLCs war über Mobilfunk-Router direkt mit dem Internet verbunden. CISA warnt: „Die direkte Verbindung von PLCs mit dem Internet birgt erhebliche Sicherheitsrisiken.“
Der ehemalige stellvertretende CISA-Direktor für Cybersicherheit, Matt Hartman (heute Chief Strategy Officer bei Merlin Group), bezeichnete die Angriffswelle als Ausdruck einer strukturellen Verwundbarkeit des gesamten Sektors. „Dass in einem einzigen Monat mehr als 100 internetverbundene Assets aus Wassersystemen angegriffen wurden, ist kein Zufall, sondern ein systemisches Problem.“
26. Juli: Beginn in Minnesota
Der erste nachgewiesene Angriff erfolgte im Bundesstaat Minnesota. In der Nacht vom 26. auf den 27. Juli wurden zeitgleich über 30 Wassersysteme im Bundesstaat attackiert. Die Städte Primus, South Saint Paul, Maple Plain und Brayamn bestätigten Schäden. Die Angreifer verschafften sich über das Internet Zugang zu exponierten PLCs, änderten Passwörter und sperrten die Betreiber aus. In einigen Fällen wurden IP-Adressen überschrieben, um die Geräte vom Netz zu trennen. Für Teile der betroffenen Gebiete wurde Abkochgebot verhängt, die Anlagen mussten von automatischem auf manuellen Betrieb umgestellt werden.
Binnen weniger Tage weitete sich die Angriffswelle auf mindestens zwölf Bundesstaaten aus. Neben Minnesota sind Schäden in Mississippi, Georgia, South Carolina, New Jersey und Alabama dokumentiert. Betroffen waren überwiegend kleine, ländliche Wasserversorger, die kaum IT-Fachpersonal beschäftigen und oft veraltete Steuerungssysteme nutzen, die nie für eine direkte Internetanbindung ausgelegt waren. Eine Kontamination des Trinkwassers wurde bislang nicht gemeldet. CISA warnt jedoch, dass die Angreifer in einigen PLCs die Automatik- und Alarmlogik deaktiviert hatten – ein Zustand, der ohne Benachrichtigung der Betreiber „gefährliche Betriebszustände“ hätte erzeugen können.
|
26. Juli
Über 30 Wassersysteme in Minnesota angegriffen
Koordinierte Angriffe auf PLCs. Städte Primus, South Saint Paul, Maple Plain, Brayamn bestätigen Schäden
30. Juli
CISA gibt Notfallwarnung zu PLC-Angriffen heraus
Gemeinsam mit FBI und EPA: Wasserversorger sollen PLCs vom Netz trennen
31. Juli
Micro-Comm entdeckt Datenverletzung
Wasser-PLC-Hersteller in Kansas. Rund 850.000 Dateien (etwa 644 GB) später abgeflossen
19. August
Gemeinsame Warnung zu KI-generierten Skripten
Fünf Bundesbehörden warnen vor KI-Tools, die auf Siemens S7-PLCs abzielen
26. August
CISA bestätigt über 100 betroffene Systeme
Mindestens 12 Bundesstaaten betroffen. CISA veröffentlicht erstmals konkrete Zahlen in einem Leitfaden
|
KI senkt die Hürde für Angriffe
Während die Angriffe auf Wassersysteme weltweit zunehmen, verändert sich auch die Methodik der Angreifer grundlegend. Am 19. August gaben die Behörden NSA, CISA, FBI, Energieministerium und EPA eine gemeinsame Warnung zu KI-generierten Angriffsskripten heraus, die gezielt Siemens S7-PLCs ins Visier nehmen. Die Angreifer nutzen Internet-Scanner wie Censys oder ZoomEye, um exponierte PLCs zu identifizieren, und kombinieren öffentlich verfügbare Bibliotheken (snap7.dll, python-snap7) mit KI-Werkzeugen, um maßgeschneiderte Angriffsskripte zu generieren, die als legitime Überwachungssoftware getarnt sind.
Die fünf Behörden stellen klar: „Die Erzeugung von Angriffsskripten durch KI reduziert das benötigte technische Fachwissen und die Zeit für ICS-Angriffe drastisch.“ Der gesamte Prozess – von der Schwachstellensuche über die Identifikation exponierter PLCs bis zur Skripterstellung – wird durch KI erheblich beschleunigt.
Betroffen sind PLCs der Hersteller Rockwell Automation, Schneider Electric und Siemens. Die Warnung richtet sich an alle Betreiber von PLCs, unabhängig vom Hersteller.
Am 26. August meldete die Nachrichtenagentur Reuters, dass der Wasser-PLC-Hersteller Micro-Comm aus Olathe (Kansas) von der Ransomware-Gruppe „Barracuda“ attackiert wurde. Das Unternehmen entdeckte den Einbruch am 31. Juli. Rund 850.000 Dateien (etwa 644 GB) wurden abgezogen. Micro-Comm erklärte, dass der Vorfall nicht mit den Iran-bezogenen Wasserangriffen in Verbindung stehe – doch die Lieferkette für Wasserinfrastruktur gerät zunehmend ins Visier von Angreifern.
Geräte für eine geschlossene Welt, ausgesetzt in einer offenen Welt
Hartman weist auf das grundlegende Problem hin: „Viele dieser Systeme laufen auf Betriebstechnologie (OT), die für eine geschlossene physische Umgebung gebaut wurde. Sie wurden nie für eine offene Internetanbindung konzipiert.“
PLCs in Wasseranlagen sind eigentlich für den Einsatz in isolierten Netzwerken ausgelegt. Der steigende Bedarf an Fernüberwachung hat jedoch dazu geführt, dass Mobilfunk-Router direkt an die Steuerungen angeschlossen wurden – oft ohne Dokumentation und ohne regelmäßiges Scanning der Angriffsfläche, wie CISA feststellt.
John Gallagher, VP des IoT/OT-Sicherheitsunternehmens Viakoo, betont, dass die 100 betroffenen Systeme nur etwa 0,5 Prozent der rund 20.000 Wasserversorger in den USA ausmachen. „Die eigentliche Gefahr liegt darin, dass diese Angriffe Generalproben für großflächige Attacken sind“, warnt er.
Im Hintergrund der Angriffswelle wird eine Beteiligung des Iran vermutet. Cynthia Kaiser, ehemalige stellvertretende FBI-Direktorin für Cybersicherheit und heute Senior Vice President bei Halcyon, stellt fest: „Iran-affine Akteure und Gegner zielen systematisch auf PLCs ab, die kritische Infrastruktur für Gesundheit, Sicherheit und Versorgung steuern. Seit Beginn der militärischen Operationen der USA und Israels gegen den Iran im Februar 2026 haben iranische Cyberangriffe auf US-Infrastruktur deutlich zugenommen.“ Die Bundesregierung hat die Angriffe jedoch nicht offiziell einem bestimmten Staat oder einer Organisation zugeordnet. Hartman dazu: „Die Attribution von Cybervorfällen ist grundsätzlich schwierig und zeitaufwendig. CISA hat das Wichtigste getan: den Betreibern schnell umsetzbare Informationen zur Verteidigung ihrer Systeme geliefert.“
Maßnahmen und Realität
Die Empfehlungen von CISA sind eindeutig: PLCs vom Internet trennen. Ist Fernzugriff erforderlich, muss dieser über VPN oder Gateway erfolgen. Standardpasswörter sind zu ändern, eine Multi-Faktor-Authentifizierung zu aktivieren.
Das Problem liegt in der Umsetzbarkeit. Von den rund 20.000 Wasserversorgern in den USA sind viele kleine Kommunalbetriebe, die oft nicht einmal einen eigenen IT-Mitarbeiter beschäftigen. Die strukturelle Schwachstelle bleibt bestehen. KI-generierte Skripte senken die technische Hürde für Angriffe weiter, während die Anzahl der im Internet exponierten PLCs nicht sinkt. Laut einem Censys-Scan vom 30. Juli 2026 waren geschätzt rund 4.100 Rockwell-, 4.100 Siemens S7-1200- und rund 2.000 Schneider Electric-PLCs von überall im Internet erreichbar.
| (function(){var data=[{label:’Rockwell‘,val:4148},{label:’Siemens\nS7-1200′,val:4117},{label:’Schneider Electric‘,val:2072}];var vw=540,pL=20,pR=20,barW=120,groupGap=30,pT=16,pB=20,maxVal=5000;var chartW=vw-pL-pR;var setW=data.length*barW+(data.length-1)*groupGap;var setLeftX=pL+(chartW-setW)/2;var chartTop=pT;var chartH=200;var svg=document.getElementById(‚cv2-bars‘);var accent=getComputedStyle(svg.closest(‚.spec-table-wrap‘)).getPropertyValue(‚–accent‘).trim();var textDim=getComputedStyle(svg.closest(‚.spec-table-wrap‘)).getPropertyValue(‚–text-dim‘).trim()||’#999′;var textBright=getComputedStyle(svg.closest(‚.spec-table-wrap‘)).getPropertyValue(‚–text-bright‘).trim()||’#333′;var html=““;for(var i=0;i<data.length;i++){var x=setLeftX+i*(barW+groupGap);var barH=(data[i].val/maxVal)*chartH;var y=chartTop+chartH-barH;var r=Math.min(barW*0.2,barH*0.5,10);html+='‘;html+=“+data[i].val.toLocaleString()+“;var lines=data[i].label.split(‚\n‘);var labelY=chartTop+chartH+18;for(var l=0;l<lines.length;l++){html+='’+lines[l]+“;}}var maxLabelY=chartTop+chartH+18+(1)*16;var totalH=maxLabelY+pB;svg.setAttribute(‚viewBox‘,’0 0 ‚+vw+‘ ‚+totalH);svg.innerHTML=html;})(); |
Die 100 betroffenen Systeme sind ein Warnsignal – nur 0,5 Prozent aller Wasserversorger, aber ein Beleg dafür, wie verwundbar die Infrastruktur ist. Solange PLCs weiterhin ungeschützt im Internet hängen und KI die Angriffswerkzeuge immer zugänglicher macht, wird sich die Angriffswelle fortsetzen und ausweiten. Die strukturelle Verwundbarkeit ist erkannt, die Lösung liegt in der konsequenten Netzwerksegmentierung – einer Aufgabe, die für viele kleine Versorger ohne externe Unterstützung kaum zu bewältigen ist.
Verwandte Artikel
- Ex-NSA-Direktor: „PLCs nicht ans Netz anschließen“. US-Wasserangriffe auf 12 Bundesstaaten ausgeweitet
- 30 US-Wasseranlagen gleichzeitig angegriffen, Ausweitung auf 7 Bundesstaaten. FBI warnt
- Polnische Wasseraufbereitungsanlagen gehackt – Befürchtungen von Trinkwassermanipulation
- FBI warnt vor iranischen Hackern, die US-Wasser- und Strominfrastruktur zerstören
- AI-Agenten greifen taiwanesische Nuklearsicherheitsbehörde an – Realität autonomer Cyberangriffe
- US-Regierung führt System ein, das privaten Unternehmen offensive Cyberoperationen im Ausland erlaubt
- Five Eyes warnen vor Sicherheitsrisiken durch AI-Agenten innerhalb von Organisationen
- Autonome AI-Agenten bei Angriff auf taiwanesische Regierungsstellen bestätigt – erster dokumentierter Fall
- Zero-Click-Angriff auf Zimbra: 27 Behörden veröffentlichen gemeinsame Warnung – seit einem Jahr aktiv
- RansomHouse bekennt sich zu Angriff auf Nichirei, behauptet Verschlüsselung