Minnesota, 26 de julho de 2026. Domingo à noite. Operadores de mais de 30 sistemas de água do estado perderam acesso aos próprios PLCs. Senhas mudaram. Endereços IP mudaram. Quem controlava a infraestrutura não era mais quem deveria. Nós acompanhamos este padrão há cinco anos e Minnesota é o ponto em que o padrão vira crise.
A escala: 30+ sistemas, 7 estados, lockout de operadores
Braham, cidade de 1.700 habitantes, ficou com a water plant offline por horas. Plymouth desconectou PLCs em 2 torres de água e 14 estações de esgoto. Maple Plain declarou estado de emergência. O ataque se espalhou para 7 estados. Em 31 de julho, o CISA e o FBI emitiram alerta oficial.
Segundo um memo interno do WaterISAC obtido pelo WIRED, o ataque aponta para o CyberAv3ngers, grupo afiliado ao IRGC iraniano. A atribuição ao Irã ainda não foi confirmada oficialmente. As técnicas usadas correspondem ao padrão documentado pelo CISA desde 2023.
A vulnerabilidade: Rockwell Allen-Bradley e o patch que não existe
Os atacantes exploraram uma vulnerabilidade de bypass de autenticação em controladores Rockwell Automation Allen-Bradley. CVSS 9.8. Documentada no CISA Advisory AA26-097A. Segundo a Rockwell, não há patch planejado para estes modelos. A correção exigiria redesenhar todo o sistema de autenticação.
Pior: os atacantes usaram o software legítimo de engenharia dos próprios fabricantes. Rockwell Studio 5000. Schneider EcoStruxure. Siemens TIA Portal. Conexões aceitas pelos PLCs porque vinham do software confiável. Depois de entrar, modificaram Add-On Instructions. A ladder logic permanecia aparentemente normal. Mas os AOIs maliciosos desativavam a lógica de shutdown de segurança e os alarmes. Os sistemas operavam em condições inseguras. Os operadores não sabiam.
O padrão de 5 anos: de Oldsmar a Minnesota
Este é o quinto ano de um padrão claro de ataques à infraestrutura de água nos EUA.
2021 — Oldsmar, Flórida. Setpoint de soda cáustica mudado de 100 para 11.100 ppm. Nível letal. Operador reverteu a tempo.
2023 — Aliquippa, Pensilvânia. CyberAv3ngers comprometeu PLCs Unitronics com senhas padrão. Mesmo grupo, vetor diferente — credenciais default em vez de bypass de autenticação.
2024 — Muleshoe, Texas. Sandworm, grupo da GRU russa, manipulou HMI para causar overflow de tanque por 30 minutos.
2026 — Minnesota. 30+ sistemas. 7 estados. Lockout de operadores. Pela primeira vez neste padrão, impacto operacional sustentado em múltiplos sistemas. Não foi um alerta. Foi uma operação.
A diferença entre 2021 e 2026 é a diferença entre um incidente e uma campanha. Oldsmar foi um operador que viu o cursor se mover. Minnesota foi 30+ sistemas em que os operadores foram trancados fora.
A vulnerabilidade estrutural: 152.000 sistemas, 91% pequenos, 70%+ em violação
O setor de água tem 152.000 sistemas públicos nos EUA. Segundo o EPA, 91% são small systems com 10.000 pessoas ou menos, e mais de 70% estão em violação de requisitos básicos. Senhas padrão. Logins compartilhados. Acesso de ex-funcionários não revogado.
Pesquisas setoriais de 2024 mostram: 71% sem monitoramento de rede ICS/OT. 39% não sabem se conseguem operar manualmente durante um ataque. O setor elétrico tem o NERC-CIP, com padrões obrigatórios e multas. O setor de água tem guidance voluntário.
A vulnerabilidade aqui é estrutural. Não é um bug que se resolve com patch. É uma arquitetura que nunca foi desenhada para resistir.
O que a Tech86 faz diferente
Quando a Tech86 audita infraestrutura OT de clientes em setores críticos, o primeiro princípio é simples: PLC não toca a internet. Acesso remoto só via VPN com MFA. Segmentação IT/OT obrigatória. Inventário de ativos OT completo.
Minnesota prova o que já sabemos. O patch que não existe é a arquitetura que não foi desenhada para resistir.
Conclusão
Nós repetimos: você não pode aplicar patch em uma arquitetura que nunca foi desenhada para resistir. Minnesota não explora um bug de código — explora uma falha estrutural que persiste há cinco anos. Senhas padrão em PLCs Unitronics em 2023. Bypass de autenticação em Rockwell Allen-Bradley em 2026. Software de engenharia legítimo usado como vetor de entrada. Add-On Instructions modificadas para desativar shutdowns de segurança. Operadores trancados fora dos próprios sistemas.
O setor de água tem 152.000 sistemas públicos nos EUA. 91% são small systems. Mais de 70% estão em violação de requisitos básicos segundo o EPA. 71% não têm monitoramento de rede ICS/OT. 39% não sabem se conseguem operar manualmente durante um ataque. O setor elétrico tem NERC-CIP obrigatório. O setor de água tem guidance voluntário. A diferença entre os dois setores não é técnica — é regulatória.
Na Tech86, nós ajudamos empresas a auditar e corrigir exatamente esse tipo de falha estrutural em infraestrutura OT — antes que o patch que não existe vire a crise que já sabemos que vem.