// 1 CRITICAL · 6 CVE · 3 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Coordinato cyberattacco del 26-27 luglio 2026 ha colpito oltre 30 sistemi idrici in Minnesota. CVE-2021-22681, vulnerabilità non patchabile nei PLC Rockwell

Più di 30 sistemi idrici comunitari del Minnesota sono stati colpiti da un attacco coordinato il 26-27 luglio 2026. L'offensiva ha sfruttato controllori logici programmabili (PLC) esposti a Internet, in particolare modelli Rockwell Automation Logix affetti da CVE-2021-22681, una vulnerabilità critica con punteggio CVSS 9.8 per la quale non risulta disponibile alcuna patch. Secondo analisi di Tenable e documentazione CISA, la chiave crittografica per l'autenticazione è incorporata nel software di ingegneria, rendendo il bypass credenziale-agnostico.

Nota editoriale: Non è stato possibile verificare direttamente con Rockwell Automation la conferma di assenza di patch. Le affermazioni sulla non patchabilità derivano da analisi di Tenable e da advisory CISA. Inoltre, il Minnesota Department of Information Technology (MNIT) ha esplicitamente rifiutato di fornire attribuzione ufficiale dell'attacco a un attore specifico.

Punti chiave
  • Oltre 30 sistemi idrici in Minnesota colpiti il 26-27 luglio 2026 in attacco coordinato; quattro città hanno reso pubblico l'impatto: Braham, Plymouth, South St. Paul e Maple Plain.
  • CVE-2021-22681 è un bypass dell'autenticazione critico (CVSS 9.8) nei PLC Rockwell Automation Logix; la chiave crittografica è incorporata nel software di ingegneria.
  • CISA ha aggiunto la vulnerabilità al catalogo KEV nel marzo 2026; l'advisory AA26-097A aggiornato al 22 luglio 2026 ha ampliato lo scope a PLC Schneider Electric (BMX P34/Modicon M340) e Siemens (S7-1200).
  • MNIT ha confermato profilo comune degli incidenti — tempistiche simili, metodi di accesso, tipologie di target — descrivendoli come attacco coordinato, senza fornire attribuzione ufficiale.
Dato chiave

5.219 host Rockwell Automation esposti globalmente su Internet (Censys, aprile 2026); il 74,6% (3.891 sistemi) risiede negli Stati Uniti.

Come funziona la falla

CVE-2021-22681 risiede in una scelta di progettazione di Rockwell Automation. La chiave crittografica per l'autenticazione ai PLC Logix è incorporata nel software di ingegneria. Chiunque disponga di tale software può estrarre la chiave e autenticarsi ai controllori come ingegnere, senza username né password. Secondo CISA, questa falla non è correggibile senza invalidare la compatibilità retroattiva con installazioni esistenti.

L'advisory AA26-097A del 22 luglio 2026 documenta le tattiche osservate: esfiltrazione di file di progetto, manipolazione di Add-On Instructions (AOI) e alterazione dei display HMI/SCADA per mascherare condizioni operative non sicure. Gli operatori vedevano parametri normali mentre i processi fisici venivano deviati. Non c'era ransomware né richiesta estorsiva: l'obiettivo era la manipolazione dei processi industriali.

Secondo Censys (aprile 2026), 5.219 host Rockwell Automation sono esposti globalmente su Internet; il 74,6%, pari a 3.891 sistemi, risiede negli Stati Uniti. Una quota sproporzionata transita su reti cellulari, rendendo la segmentazione problematica per utilities remote con connettività limitata.

L'attacco del 26-27 luglio: cronaca

Il 26 luglio 2026 è iniziata l'offensiva contro i sistemi idrici del Minnesota. A Braham, città di circa 1.700 abitanti, l'impianto è rimasto offline circa due ore. A Plymouth, circa 80.000 residenti, il personale IT ha disconnesso equipaggiamenti cellulari a due torri idriche e a multiple stazioni di sollevamento reflui. South St. Paul ha subito impatto sui controlli automatizzati. Maple Plain ha dichiarato emergenza locale.

Il Minnesota Department of Health ha confermato che la qualità dell'acqua potabile non è stata compromessa e che non sono stati emessi boil-water advisories nello stato. Tuttavia, l'impatto operativo è stato tangibile: secondo l'FBI e l'EPA nel loro PSA del 30 luglio 2026, le serie Rockwell MicroLogix 1100 e 1400 sono state identificate come target, con effetti operativi che includevano perdita di pressione e allagamenti in altre giurisdizioni.

L'ambito dell'offensiva ha superato il Minnesota. Secondo ABC News (4 agosto) e CBS News (6 agosto), almeno 12 stati americani sono risultati colpiti. Il PSA FBI/EPA del 30 luglio ne confermava sette. Vittime accertate includono il Clayton County Water Authority in Georgia (300.000 clienti, boil-water advisory emesso), Columbus Water Works in Georgia, nove sistemi nel Michigan, oltre a casi in South Dakota e New Jersey.

L'attribuzione: coerenza senza conferma

Il governo statunitense ha formalmente attribuito il gruppo CyberAv3ngers all'IRGC Cyber-Electronic Command (IRGC-CEC) attraverso sanzioni del Treasury (febbraio 2024) e il programma Rewards for Justice. CyberAv3ngers è tracciato con multiple designazioni vendor: Storm-0784, Bauxite, UNC5691, G1027. L'advisory CISA AA26-097A — firmato da FBI, CISA, NSA, EPA, DOE e Treasury — valuta che "un gruppo di attori APT affiliati all'Iran" sia responsabile della campagna di exploit PLC.

Per il Minnesota specificamente, l'attribuzione si ferma. Il MNIT ha esplicitamente rifiutato di fornire attribuzione pubblica. Scott Caveza, senior staff research engineer di Tenable, ha valutato che "queste tattiche restano coerenti con la tradecraft attribuita a CyberAv3ngers e altri gruppi affiliati IRGC-CEC". È una valutazione di consistenza, non una conferma. La possibilità di attori copycat che replicano TTPs condivise resta aperta.

Il debito tecnico come vulnerabilità permanente

CVE-2021-22681 rappresenta una categoria di rischio distintiva: la falla di progettazione non remediabile. Non si tratta di un bug implementativo corretto con un aggiornamento, ma di una decisione architetturale che ha prioritato la compatibilità retroattiva sulla sicurezza. Secondo analisi di Tenable e documentazione CISA, nessuna patch è disponibile né prevista per questa vulnerabilità.

Il Minnesota ha risposto con la disconnessione fisica: Plymouth ha staccato equipaggiamenti cellulari, interrompendo la superficie d'attacco remota. Braham ha gestito l'impianto in modalità manuale durante l'interruzione. Queste risposte sono reattive, non preventive: la falla resta nei dispositivi installati.

Il contesto normativo amplifica la pressione. L'EPA nel 2024 ha rilevato che oltre il 70% dei sistemi idrici americani non era conforme ai requisiti di risk assessment del 2018. Un audit su 1.000 sistemi ha identificato 97 vulnerabilità critiche o ad alto rischio. Con 150.000-170.000 sistemi idrici totali, la maggior parte piccoli e con risorse limitate, la superficie d'attacco resta vasta.

Cosa fare adesso

Le azioni documentate nelle fonti primarie per questo caso specifico includono: disconnessione di equipaggiamenti cellulari esposti, come implementato da Plymouth; gestione manuale degli impianti durante interruzioni, come a Braham; monitoraggio delle advisory CISA per aggiornamenti su AA26-097A; verifica della conformità EPA ai requisiti di risk assessment.

Le fonti disponibili non specificano raccomandazioni tecniche dettagliate oltre queste risposte documentate. La segnalazione a CISA e FBI di anomalie su sistemi OT è la procedura standard indicata negli advisory governativi.

Perché è importante

Il caso del Minnesota ha dimostrato la fattibilità operativa di attacchi coordinati su utilities distribuite e piccole. Nate George, sindaco di Braham, ha sintetizzato: "I governi locali del Minnesota devono difendere sistemi essenziali contro avversari stranieri e criminali sofisticati, spesso con personale limitato, tecnologie obsolete e risorse inadeguate".

La domanda che questo attacco pone è architetturale: quando una falla di progettazione è incorporata in decenni di infrastruttura installata, la sicurezza non può più essere solo patch. La risposta del Minnesota — disconnessione fisica, operazione manuale — è funzionale ma costosa. La pressione sui sistemi idrici americani, già sotto standard normativi, continuerà a crescere con l'esposizione di dispositivi OT legacy.

Fonti: Tenable (coordinated-cyberattack-on-minnesota-water-utilities-what-you-need-to-know); TechTimes (iranian-hackers-exploited-unpatchable-plc-flaw-breach-30-minnesota-water-systems); AdYog (minnesota-water-systems-coordinated-plc-attack); CISA AA26-097A; CISA AA23-335A; The Hacker News (coordinated-cyberattack-targets-30).

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. tenable.com
  2. techtimes.com
  3. pulse.adyog.com
  4. cisa.gov
  5. thehackernews.com