RealConfirmadoTLP:CLEAR

OT de saneamento do Minnesota atacada em 30 cidades — autoria ainda não confirmada

Sistemas municipais de água e esgoto do Minnesota (30+ comunidades)
🇺🇸 Estados UnidosSaneamento / Infraestrutura Críticaalegado el 28 jul 2026verificado el 29 jul 2026
Línea de fondo

Um ataque coordenado comprometeu tecnologia operacional em mais de 30 concessionárias de água e esgoto do Minnesota nos dias 26 e 27 de julho de 2026, derrubando temporariamente uma planta em Braham e forçando operação manual em ao menos outras três cidades. O incidente é confirmado por fonte regulatória estatal (MNIT), mas nenhuma agência federal atribuiu o ataque publicamente a qualquer ator — a suspeita recorrente de ligação iraniana via CyberAv3ngers é inferência analítica de pesquisadores, não atribuição oficial, e deve ser tratada como tal.

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza alta

O ataque atingiu tecnologia operacional — PLCs, RTUs e sistemas de controle automatizado de bombas, válvulas e estações de tratamento — não apenas redes administrativas. A confirmação vem de declarações oficiais das próprias cidades afetadas e da MNIT. Isso distingue o incidente de ataques anteriores ao setor hídrico que comprometeram apenas sistemas de TI ou faturamento.

confianza alta

A natureza coordenada e simultânea contra mais de 30 alvos em dois dias sugere uma condição técnica comum explorada em escala — como um vetor baseado em equipamento de mesmo fabricante ou conectividade celular compartilhada — em vez de ataques oportunistas independentes. A MNIT confirmou que os incidentes compartilharam 'características comuns, incluindo timing, métodos de acesso e tipo de infraestrutura visada'.

confianza moderada

CVE-2021-22681 (CVSS 9.8), vulnerabilidade de bypass de autenticação em PLCs Rockwell Automation Logix sem patch disponível, é o vetor técnico mais plausível para a campanha documentada no advisory AA26-097A. Entretanto, sua confirmação como vetor específico no caso do Minnesota não foi feita por nenhuma agência federal até 29 de julho de 2026.

confianza baja

A atribuição a atores iraniano-afiliados (CyberAv3ngers / IRGC-CEC) permanece como inferência analítica de pesquisadores da Tenable, sustentada por alinhamento de padrão operacional, timing e histórico documentado — não por evidência forense publicada. A coincidência temporal com a atualização do advisory AA26-097A em 22 de julho é sugestiva mas não conclusiva.

confianza alta

Os planos de contingência e a operação manual impediram impacto à qualidade da água em todos os casos confirmados. Nenhum advisory de fervura foi emitido, nenhuma alteração de química de tratamento foi reportada. O ataque demonstrou capacidade de disrupção operacional, mas não alcançou consequências físicas graves — seja por limitação do ator, seja pela resiliência dos operadores.

confianza moderada

A proliferação das técnicas da campanha AA26-097A para mais de 60 grupos hacktivistas afiliados ao núcleo iraniano — operando com menos disciplina técnica — eleva o risco de consequências físicas não intencionais em incidentes futuros contra sistemas de água, onde a manipulação incorreta de lógica de PLC pode afetar química de tratamento.

Análisis

O incidente do Minnesota é o maior ataque coordenado a OT de infraestrutura hídrica de um único estado americano em registro público. A MNIT confirmou — em comunicado oficial de 28 de julho — que mais de 30 sistemas de água comunitários foram atingidos em 26 e 27 de julho, com ativação imediata da resposta estadual de incidente e envolvimento do FBI, CISA e EPA. O impacto foi à tecnologia operacional: PLCs, RTUs e sistemas de controle automatizado que governam bombas, válvulas e estações de tratamento. Em Braham, a planta de tratamento ficou offline por cerca de duas horas antes de ser restaurada manualmente. Plymouth desligou equipamentos conectados via celular em duas torres e múltiplas estações elevatórias. Maple Plain declarou estado de emergência local. South St. Paul operou em modo manual. Em todos os casos confirmados, a qualidade da água não foi afetada e nenhum advisory de fervura foi emitido.

A narrativa de atribuição iraniana circula amplamente, mas é preciso decompô-la em dois planos distintos. No nível da campanha: existe documentação robusta (advisory AA26-097A, classificado A1) de que atores iraniano-afiliados ligados ao IRGC-CEC — rastreados como CyberAv3ngers, Storm-0784, Bauxite, UNC5691 — estão ativamente explorando CVE-2021-22681 em PLCs Rockwell Logix de infraestrutura crítica dos EUA desde março de 2026, tendo expandido o escopo para Schneider Electric e Siemens em julho. No nível do incidente: nenhuma agência federal atribuiu publicamente o ataque do Minnesota a esses atores até 29 de julho. A MNIT usou linguagem deliberadamente cuidadosa — 'características comuns' entre os alvos, sem nomear técnica, fabricante ou ator. TJ Sayers, do Center for Internet Security, confirmou explicitamente que a atribuição 'não foi feita' e que é 'incerto' se os PLCs citados no advisory foram o vetor em Minnesota. A Tenable — única organização que fez uma avaliação pública de associação — declarou confiança baixa a moderada, classificando a conexão como hipótese a ser testada por forensics, não atribuição confirmada.

O vetor técnico mais plausível, dado o padrão da campanha AA26-097A, é CVE-2021-22681: bypass arquitetural de autenticação nos PLCs Rockwell Logix, CVSS 9.8, sem patch disponível ou previsto — a correção exigiria redesenho completo do sistema de autenticação, incompatível com os milhares de dispositivos já implantados. O acesso seria via celular: Plymouth descreveu explicitamente falhas em 'equipamentos conectados via celular', e a Tenable identificou que uma parcela desproporcional dos dispositivos Rockwell/Allen-Bradley expostos opera em redes de operadoras celulares, consistente com PLCs de campo em torres d'água e estações remotas. Mas — ponto crítico — Minnesota não confirmou publicamente qual fabricante, família de PLC ou vulnerabilidade foi explorada nos ataques.

Um detalhe que a cobertura dominante não questiona: a amplitude de 30+ alvos em dois dias. Há duas hipóteses técnicas para isso. Primeira: os atacantes identificaram uma condição explorável comum (mesmo hardware, mesma configuração, mesmo operador de celular) que permitiu escalar o ataque sem reconhecimento individual de cada alvo. Segunda: realizaram reconhecimento prévio de cada sistema separadamente e coordenaram a execução. A segunda hipótese implica recursos e tempo de preparação substanciais; a primeira é mais consistente com o que se conhece do playbook CyberAv3ngers contra pequenas concessionárias. A investigação federal deverá determinar qual se aplica — e essa distinção importa para o modelo de ameaça.

O que a crise revelou sobre a postura do setor é estrutural, não episódico. A EPA advertiu em 2024 que mais de 70% dos sistemas hídricos dos EUA não cumpriam a lei de 2018 que exige planos de avaliação de risco e resposta a emergências. Um audit de 1.000 sistemas abrangendo 193 milhões de pessoas encontrou 97 com vulnerabilidades críticas ou de alto risco. Os EUA têm entre 150.000 e 170.000 sistemas de água, muitos pequenos, rurais e sem equipe de segurança dedicada. O ataque ao Minnesota foi bem-sucedido precisamente porque encontrou essa população: pequenas municipalidades gerenciando OT com software de acesso remoto de consumidor (TeamViewer, AnyDesk) ou com PLCs diretamente expostos à internet. A resiliência que conteve o dano — planos de contingência, operação manual — não é garantida em todos os 30+ alvos, e certamente não o é nas centenas de concessionárias similares nos demais estados.

Para o Brasil, o paralelo é direto e subestimado. O setor de saneamento brasileiro está em processo de universalização acelerada pelo Marco Legal do Saneamento (Lei 14.026/2020), com concessões para operadores privados que estão modernizando e conectando infraestrutura de OT historicamente air-gapped. Essa modernização, sem paralelismo em maturidade de segurança, replica exatamente o vetor explorado no Minnesota: equipamentos OT novos ou recondicionados, conectados via celular, administrados por equipes sem expertise em ICS security. A ANA (Agência Nacional de Águas) e a ANEEL não têm, até o momento, frameworks regulatórios específicos para OT de saneamento comparáveis ao AWIA americano de 2018 — e o caso do Minnesota demonstra que mesmo aquele framework foi insuficiente.

Cronología

  1. 25 feb 2021CVE-2021-22681 divulgada publicamente: bypass de autenticação arquitetural em PLCs Logix da Rockwell Automation, sem patch disponível ou previsto pelo fabricante.
  2. 01 nov 2023CyberAv3ngers (IRGC-CEC) comprometeu ao menos 75 PLCs Unitronics expostos à internet em concessionárias de água dos EUA e internacionais usando credenciais padrão de fábrica, incluindo a Aliquippa Municipal Water Authority (PA) e sistema no condado de Mayo, Irlanda.
  3. 01 feb 2024Departamento do Tesouro dos EUA sancionou seis oficiais do IRGC-CEC por dirigir operações do CyberAv3ngers; Departamento de Estado ofereceu até US$ 10 milhões por informações sobre o grupo.
  4. 01 mar 2026Início documentado da Fase 4 das operações CyberAv3ngers: exploração ativa do CVE-2021-22681 contra PLCs Rockwell expostos à internet em setores de água, energia e governo nos EUA. CISA adicionou a CVE ao catálogo KEV.
  5. 22 jul 2026CISA e seis agências federais atualizaram o advisory AA26-097A, expandindo o escopo da campanha iraniana para incluir equipamentos Schneider Electric e Siemens além de Rockwell, documentando pela primeira vez exfiltração de arquivos de projeto PLC e adicionando detecção de manipulação de módulos de código reutilizável.
  6. 26 jul 2026Início do ataque coordenado: sistemas OT de mais de 30 concessionárias de água e esgoto do Minnesota atingidos na madrugada de domingo. Plymouth reporta falhas de comunicação celular em duas torres d'água e múltiplas estações elevatórias.
  7. 27 jul 2026Braham (MN, ~1.700 hab.): planta de tratamento de água vai offline após ataque aos controles computadorizados. Restaurada em aproximadamente duas horas por equipes de obras públicas. Maple Plain declara estado de emergência local; South St. Paul e Plymouth confirmam ataques e comutam para operação manual. Maple Plain realiza reunião de emergência da câmara municipal em sessão fechada.
  8. 28 jul 2026MNIT divulga comunicado oficial confirmando 'ataque cibernético coordenado' contra mais de 30 sistemas de água comunitários em 26 e 27 de julho. MNIT ativa resposta estadual de incidente; FBI, CISA e EPA incorporam a investigação. MNIT afirma não ter conhecimento de qualquer pedido para residentes alterarem o consumo de água.
  9. 29 jul 2026Tenable publica FAQ técnico associando operacionalmente o ataque ao perfil CyberAv3ngers/AA26-097A, com confiança moderada. The Register e SecurityWeek reportam que nenhuma agência federal fez atribuição formal. TJ Sayers (CIS) confirma que atribuição 'não foi feita' e que é 'incerto' se os PLCs do advisory foram o vetor usado. Investigação permanece ativa.

Impacto

Pelo menos quatro municípios confirmaram impacto operacional direto a OT: Braham (planta offline por ~2h), Plymouth (comunicação celular cortada em 2 torres e múltiplas estações elevatórias), South St. Paul (controles automatizados afetados) e Maple Plain (controles automatizados afetados, estado de emergência local declarado). Em todos os casos confirmados, a qualidade da água não foi comprometida e o serviço foi mantido via operação manual. Nenhum advisory de fervura foi emitido por nenhuma municipalidade. A MNIT confirmou que o número total de sistemas atingidos supera 30, mas não divulgou a lista completa nem o grau de impacto por sistema. A investigação permanecia ativa em 29 de julho, com avaliação em curso de quantos sistemas sofreram disrupção operacional efetiva versus apenas tentativa de acesso. O impacto de reputação e político é imediato: o prefeito de Braham declarou que o ataque deve ser um 'alerta para legisladores estaduais', sinalizando pressão por financiamento federal para segurança de infraestrutura hídrica em pequenos municípios.

Enlaces técnicos

CVE-2021-22681T0866T0855T0800T0816

Recomendaciones

  • Isolar fisicamente PLCs, HMIs e controladores SCADA da internet pública — prioridade imediata para qualquer operador de água com equipamentos Rockwell Logix, Schneider Electric ou Siemens acessíveis remotamente via celular ou internet direta. Sem segmentação de rede, as mitigações de software são insuficientes dado que CVE-2021-22681 não tem patch.
  • Auditar e remover imediatamente softwares de acesso remoto de consumidor (TeamViewer, AnyDesk, VNC) de redes OT. Substituir por soluções com autenticação multifator, registro de sessão e controle de acesso baseado em função, segregadas da rede corporativa.
  • Habilitar CIP Security nos controladores Logix que suportam o protocolo — mecanismo que adiciona autenticação na camada de comunicação e mitiga parcialmente o CVE-2021-22681 sem exigir substituição de hardware.
  • Auditar e revogar credenciais padrão em todos os gateways celulares, RTUs e dispositivos de campo. Implementar registro (logging) de conexões via modem celular e configurar alertas para acesso fora de horário ou originado de endereços não autorizados.
  • Validar e testar planos de contingência para operação manual antes do próximo incidente, não durante. O Minnesota evitou consequências graves porque as equipes de campo conseguiram operar manualmente — essa capacidade não é universal e precisa ser verificada, documentada e treinada.
  • Inspecionar arquivos de projeto em execução nos PLCs em busca de modificações não autorizadas — especialmente alterações em módulos de código reutilizável (Add-On Instructions), que o advisory AA26-097A identificou como vetor de persistência na campanha iraniana atualizada em julho de 2026.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

Atribuição formal: nenhuma agência federal identificou publicamente o ator responsável. Isso seria resolvido por declaração oficial do FBI, CISA ou DOJ — ou por relatório forense publicado.

Vetor técnico confirmado: MNIT não divulgou qual fabricante, família de PLC, CVE ou método de acesso foi explorado. Análise forense dos sistemas comprometidos, se tornada pública, resolveria essa lacuna.

Lista completa de comunidades afetadas: MNIT confirmou 30+ mas não publicou a lista. Necessária para avaliar escopo geográfico e perfil dos alvos.

Grau de acesso obtido: não está claro se os atacantes apenas interromperam operações ou também modificaram lógica de PLC / exfiltraram arquivos de projeto — distinção crítica para avaliar se houve preparo para ação futura.

Presença de IOCONTROL ou malware persistente: a campanha CyberAv3ngers documentada usa malware customizado para OT/IoT. Não há declaração pública sobre descoberta de código malicioso persistente nos sistemas afetados.

Conexão com o advisory AA26-097A: a coincidência de timing é real, mas não substitui evidência forense de que os mesmos atores e técnicas do advisory foram usados no Minnesota. Investigadores federais têm acesso a logs e artefatos não disponíveis publicamente.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.