Pular para o conteúdo principal
Fechar
Segurança

Minnesota: 30+ Sistemas de Água, PLCs Comprometidos e o Padrão de 5 Anos Que Virou Crise

Gabriel Ferraresi· CEO | Tech862 de agosto de 20264 min
segurancaotplcicscyberav3ngersirgcminnesotaaguarockwellcisa

Minnesota, 26 de julho de 2026. Domingo à noite. Operadores de mais de 30 sistemas de água do estado perderam acesso aos próprios PLCs. Senhas mudaram. Endereços IP mudaram. Quem controlava a infraestrutura não era mais quem deveria. Nós acompanhamos este padrão há cinco anos e Minnesota é o ponto em que o padrão vira crise.

A escala: 30+ sistemas, 7 estados, lockout de operadores

Braham, cidade de 1.700 habitantes, ficou com a water plant offline por horas. Plymouth desconectou PLCs em 2 torres de água e 14 estações de esgoto. Maple Plain declarou estado de emergência. O ataque se espalhou para 7 estados. Em 31 de julho, o CISA e o FBI emitiram alerta oficial.

Segundo um memo interno do WaterISAC obtido pelo WIRED, o ataque aponta para o CyberAv3ngers, grupo afiliado ao IRGC iraniano. A atribuição ao Irã ainda não foi confirmada oficialmente. As técnicas usadas correspondem ao padrão documentado pelo CISA desde 2023.

A vulnerabilidade: Rockwell Allen-Bradley e o patch que não existe

Os atacantes exploraram uma vulnerabilidade de bypass de autenticação em controladores Rockwell Automation Allen-Bradley. CVSS 9.8. Documentada no CISA Advisory AA26-097A. Segundo a Rockwell, não há patch planejado para estes modelos. A correção exigiria redesenhar todo o sistema de autenticação.

Pior: os atacantes usaram o software legítimo de engenharia dos próprios fabricantes. Rockwell Studio 5000. Schneider EcoStruxure. Siemens TIA Portal. Conexões aceitas pelos PLCs porque vinham do software confiável. Depois de entrar, modificaram Add-On Instructions. A ladder logic permanecia aparentemente normal. Mas os AOIs maliciosos desativavam a lógica de shutdown de segurança e os alarmes. Os sistemas operavam em condições inseguras. Os operadores não sabiam.

O padrão de 5 anos: de Oldsmar a Minnesota

Este é o quinto ano de um padrão claro de ataques à infraestrutura de água nos EUA.

2021 — Oldsmar, Flórida. Setpoint de soda cáustica mudado de 100 para 11.100 ppm. Nível letal. Operador reverteu a tempo.

2023 — Aliquippa, Pensilvânia. CyberAv3ngers comprometeu PLCs Unitronics com senhas padrão. Mesmo grupo, vetor diferente — credenciais default em vez de bypass de autenticação.

2024 — Muleshoe, Texas. Sandworm, grupo da GRU russa, manipulou HMI para causar overflow de tanque por 30 minutos.

2026 — Minnesota. 30+ sistemas. 7 estados. Lockout de operadores. Pela primeira vez neste padrão, impacto operacional sustentado em múltiplos sistemas. Não foi um alerta. Foi uma operação.

A diferença entre 2021 e 2026 é a diferença entre um incidente e uma campanha. Oldsmar foi um operador que viu o cursor se mover. Minnesota foi 30+ sistemas em que os operadores foram trancados fora.

A vulnerabilidade estrutural: 152.000 sistemas, 91% pequenos, 70%+ em violação

O setor de água tem 152.000 sistemas públicos nos EUA. Segundo o EPA, 91% são small systems com 10.000 pessoas ou menos, e mais de 70% estão em violação de requisitos básicos. Senhas padrão. Logins compartilhados. Acesso de ex-funcionários não revogado.

Pesquisas setoriais de 2024 mostram: 71% sem monitoramento de rede ICS/OT. 39% não sabem se conseguem operar manualmente durante um ataque. O setor elétrico tem o NERC-CIP, com padrões obrigatórios e multas. O setor de água tem guidance voluntário.

A vulnerabilidade aqui é estrutural. Não é um bug que se resolve com patch. É uma arquitetura que nunca foi desenhada para resistir.

O que a Tech86 faz diferente

Quando a Tech86 audita infraestrutura OT de clientes em setores críticos, o primeiro princípio é simples: PLC não toca a internet. Acesso remoto só via VPN com MFA. Segmentação IT/OT obrigatória. Inventário de ativos OT completo.

Minnesota prova o que já sabemos. O patch que não existe é a arquitetura que não foi desenhada para resistir.

Conclusão

Nós repetimos: você não pode aplicar patch em uma arquitetura que nunca foi desenhada para resistir. Minnesota não explora um bug de código — explora uma falha estrutural que persiste há cinco anos. Senhas padrão em PLCs Unitronics em 2023. Bypass de autenticação em Rockwell Allen-Bradley em 2026. Software de engenharia legítimo usado como vetor de entrada. Add-On Instructions modificadas para desativar shutdowns de segurança. Operadores trancados fora dos próprios sistemas.

O setor de água tem 152.000 sistemas públicos nos EUA. 91% são small systems. Mais de 70% estão em violação de requisitos básicos segundo o EPA. 71% não têm monitoramento de rede ICS/OT. 39% não sabem se conseguem operar manualmente durante um ataque. O setor elétrico tem NERC-CIP obrigatório. O setor de água tem guidance voluntário. A diferença entre os dois setores não é técnica — é regulatória.

Na Tech86, nós ajudamos empresas a auditar e corrigir exatamente esse tipo de falha estrutural em infraestrutura OT — antes que o patch que não existe vire a crise que já sabemos que vem.

Precisa de orientação especializada?

Agende uma consultoria com nossos especialistas.

Segurança OT e Proteção de Infraestrutura Crítica

Perguntas Frequentes

Em 26 de julho de 2026, domingo à noite, operadores de mais de 30 sistemas de água do estado de Minnesota perderam acesso aos próprios PLCs. Senhas mudaram. Endereços IP mudaram. Braham, cidade de 1.700 habitantes, ficou com a water plant offline por horas. Plymouth desconectou PLCs em 2 torres de água e 14 estações de esgoto. Maple Plain declarou estado de emergência. O ataque se espalhou para 7 estados. Em 31 de julho, o CISA e o FBI emitiram alerta oficial.

Segundo um memo interno do WaterISAC obtido pelo WIRED, o ataque aponta para o CyberAv3ngers, grupo afiliado ao IRGC iraniano. A atribuição ao Irã ainda não foi confirmada oficialmente. As técnicas usadas correspondem ao padrão documentado pelo CISA desde 2023. O CyberAv3ngers já havia comprometido PLCs Unitronics em Aliquippa, Pensilvânia, em 2023, usando senhas padrão.

Os atacantes exploraram uma vulnerabilidade de bypass de autenticação em controladores Rockwell Automation Allen-Bradley. CVSS 9.8. Documentada no CISA Advisory AA26-097A. Segundo a Rockwell, não há patch planejado para estes modelos. A correção exigiria redesenhar todo o sistema de autenticação. Não é um bug de código — é uma falha arquitetural que não pode ser corrigida com hotfix.

2021: Oldsmar, Flórida. Setpoint de soda cáustica mudado de 100 para 11.100 ppm — nível letal. Operador reverteu a tempo. 2023: Aliquippa, Pensilvânia. CyberAv3ngers comprometeu PLCs Unitronics com senhas padrão. 2024: Muleshoe, Texas. Sandworm, grupo da GRU russa, manipulou HMI para causar overflow de tanque por 30 minutos. 2026: Minnesota. 30+ sistemas, 7 estados, lockout de operadores. Pela primeira vez neste padrão, impacto operacional sustentado em múltiplos sistemas.

O setor elétrico tem o NERC-CIP, com padrões obrigatórios e multas. O setor de água tem guidance voluntário. Segundo o EPA, o setor de água tem 152.000 sistemas públicos nos EUA, sendo 91% small systems com 10.000 pessoas ou menos, e mais de 70% estão em violação de requisitos básicos — senhas padrão, logins compartilhados e acesso de ex-funcionários não revogado. A vulnerabilidade aqui é estrutural.

Blog — Fale Conosco

Tem alguma pergunta sobre nossos artigos ou serviços? Nossa equipe está pronta para ajudar.

Agendar Reunião

Reserve um horário.

Agendar Agora

E-mail

Envie uma mensagem.

[email protected]

WhatsApp

Conversa rápida.

Endereço

Avenida Paulista, 1636 - São Paulo - SP - 01310-200

Especialista Tech86

Online agora

Olá! Como podemos ajudar a escalar seu negócio hoje?

Tech86 Engineering

Nós valorizamos sua privacidade

Utilizamos cookies e tecnologias similares para otimizar a sua experiência, analisar o tráfego do site e personalizar conteúdo. Ao clicar "Aceitar Todos", você concorda com o uso de todos os cookies. Leia nossa Política de Privacidade.