米ミネソタ州の水道30超に協調サイバー攻撃、露出PLCが侵入口に のサムネイル
INTRUSION / 不正アクセス 重要度 高 2026-08-02

米ミネソタ州の水道30超に協調サイバー攻撃、露出PLCが侵入口に

⏱ 約 2 分 view 11 like 0 LOG_DATE:2026-08-02
目次 / TOC

2026年7月26日から27日にかけて、米ミネソタ州内の地域水道システム30以上を狙った協調的なサイバー攻撃が発生した。給水塔や浄水場の運用技術(OT)を標的とし、一部自治体では浄水場の制御が一時停止する事態に至っている。

4市で確認された被害 #

州法により大半の自治体名は非公開だが、公表されているのはPlymouth・South St. Paul・Maple Plain・Brahamの4市のみ。Plymouth市では給水塔2基とリフトステーションのSCADA通信がセルラー接続機器に限り途絶した。Braham市は井戸の制御システムに侵入され浄水場が1.5〜2時間停止、給水塔の貯水でしのぎながら節水を要請した。Maple Plain市長は地方非常事態を宣言している。いずれも代替の手動手順により、水質・供給への実害は確認されていない。

露出PLCへの遠隔アクセスから浄水場停止に至る攻撃の流れ
侵入から浄水場停止までの攻撃フロー

侵入口はネット露出したPLC #

FBIとEPAは7月30日付の共同PSAで、少なくとも7州の水道・下水道事業者から被害報告があったと公表した。標的はRockwell Automation/Allen-Bradley製PLC「MicroLogix」1100・1400シリーズなど、インターネットに露出したOT機器。攻撃者は流出・推測したIPアドレスとパスワードで遠隔ログインしたとみられ、複雑な脆弱性の悪用は確認されていない。米メディアはイランとの関連を指摘する報道を続けている。

標的となった水道システム数・被害報告のあった州数・浄水場停止時間の統計
公表されている被害規模の統計

ハッカー視点 #

PLCの多くはIT部門ではなく現場の設備担当が導入し、リモート保守のためインターネットに直結したまま放置されがちで、Shodan等で容易に発見できる。今回も「脆弱なパスワードや未認証エンドポイントの悪用」という基本的な手口にとどまったとFBI/EPAは説明しており、高度な脆弱性は不要だった。止められないライフラインだからこそ、境界防御の前にネットワーク遮断とデフォルトパスワード排除という基本対策の徹底が問われている。

𝕏 ポスト B! はてブ
Post Share LINE B!

COMMENTS 0

まだコメントはありません。最初のコメントを投稿しよう。

コメントを投稿