Bericht
Angriffe auf US-Wassersysteme erreichen doppelt so viele Bundesstaaten: Hacker greifen ungeschützte Steuerungen an
In fünf Tagen stieg die Zahl von 7 auf 12 Bundesstaaten; Eindringlinge erreichten ungeschützte Wassersteuerungen – doch eine offizielle Zuschreibung und ein vollständiges forensisches Bild fehlen weiterhin.
Aus dem englischen Original übersetzt.
Video in der Originalsprache
Transkript · WIRD GELADEN
12 ist die Zahl, die alles veränderte. Innerhalb von fünf Tagen stieg die Zahl der Bundesstaaten, die Angriffe auf Wasser- und Abwassersysteme in den USA meldeten, von sieben auf mindestens 12. Damit hatte sich eine Kampagne ungefähr verdoppelt, die kleine Städte bereits gezwungen hatte, ihre Anlagen manuell zu betreiben 6 9 2 5. Das ist weder eine statistische Besonderheit noch eine Neuauszählung. Es ist eine wachsende Karte von Orten, an denen Pumpen, Ventile und Chemikalienzuführungen zur Trinkwasserversorgung von außen erreicht wurden.
Ausgangspunkt war Minnesota. Am 26.-27. Juli 2026 traf ein koordinierter Angriff mehr als 30 kommunale Wasserversorgungssysteme im Bundesstaat, zwang die Betreiber, die Anlagen von Hand zu steuern, und löste eine behördenübergreifende Reaktion von Bund und Bundesstaat aus 7 9. Ermittler beschrieben einen Zugriff auf speicherprogrammierbare Steuerungen Rockwell Automation MicroLogix über Mobilfunkmodems, die von Drittanbieter-Integratoren installiert worden waren, sowie Änderungen an IP-Adressen und Passwörtern 7. Der vorliegende Berichtstext bricht gerade dort ab, wo er zu schildern beginnt, was als Nächstes in mindestens einer Steuerung geschah — „in mindestens einem Fall al...“ —, sodass das folgenreichste technische Detail in der bereitgestellten Datei unbestätigt bleibt 7.
Wie Minnesota zur Warnung wurde
Am 31. Juli warnten das FBI und die Umweltschutzbehörde EPA Versorgungsbetriebe im ganzen Land vor Angriffen auf kommunale Systeme in mindestens sieben Bundesstaaten, nachdem zuvor mehr als 30 Anlagen in Minnesota kompromittiert worden waren 9. NBC News bezeichnete diese Warnung als erste offizielle Bestätigung des Ausmaßes durch den Bund; sie bildete den Maßstab, an dem alles Weitere gemessen wurde 9. Sieben Bundesstaaten waren für den Wassersektor bereits ungewöhnlich viele für eine Bundeswarnung: ein weit verstreutes Geflecht aus Tausenden lokal betriebenen Systemen mit unterschiedlich viel Personal und Sicherheitsbudget.
Fünf Tage später war dieser Maßstab überholt. Am 4.-5. Aug. bestätigten Behörden, dass Wasser- und Abwassersysteme in mindestens 12 Bundesstaaten Angriffe gemeldet hatten – gegenüber den sieben, die das FBI fünf Tage zuvor genannt hatte 6 2. SecurityWeek berichtete am 5. Aug., dass Georgia als angegriffener Bundesstaat bestätigt worden sei, nachdem Clayton County eine Störung an einer Pumpstation gemeldet hatte; dabei berief sich das Medium auf eine Zählung von ABC News, wonach mindestens 12 Bundesstaaten betroffen waren, von denen nur eine Handvoll namentlich genannt wurde 5. Auch The Record berichtete von einer Ausweitung auf 12 Bundesstaaten, nachdem South Dakota und Georgia Vorfälle gemeldet hatten 2. Im selben Zeitraum wurde eine Abkoch-Empfehlung für den Großraum Atlanta untersucht – eine Erinnerung daran, dass selbst eine Störung an einer Pumpstation schnell zu einer Frage der öffentlichen Gesundheit am Wasserhahn werden kann 6.
Auf die Ausweitung folgte eine landesweite Berichterstattung. Am 6. Aug. berichteten CNN und CBS News über die Angriffe in einem Dutzend Bundesstaaten; CBS meldete, dass Behörden davor warnten, Hacker würden einen „besonders verwundbaren Industriecomputer“ ausnutzen 3 4. Diese Formulierung ist wichtig, denn sie weist weg von exotischen Zero-Day-Schwachstellen und hin zu bekannten, ungeschützten Steuerungsanlagen. Vier Tage später berichtete Dark Reading, die Angriffe hätten über „unzureichend gesicherte, aus dem Internet erreichbare SPS“ mindestens ein Dutzend Bundesstaaten erreicht; beschrieben wurden Angriffe mit geringem Komplexitätsgrad auf industrielle Steuerungen 10. Einfach gesagt: Maschinen, die zum Öffnen und Schließen von Ventilen und zum Betrieb von Pumpen gebaut wurden, waren aus dem Internet erreichbar, und Eindringlinge verschafften sich Zugang.
Zuschreibung ohne Zuschreibung
Wer diesen Zugang angeordnet hat, ist weiterhin ungeklärt; die Formulierungen in den Berichten sind bewusst vorsichtig. The Record beschrieb die Kampagne als „mutmaßlich mit iranischen Hackern verknüpft“ 2. Dark Reading schrieb, die Angriffe stünden „möglicherweise mit der iranischen Regierung in Verbindung“ 10. Cybersecurity Dive bezeichnete die Angriffswelle in einem Bericht vom 20. Aug. als „vermutlich das Werk mit Iran verbundener Bedrohungsgruppen“ 8. Keiner der bereitgestellten Quellentexte enthält eine offizielle Zuschreibung durch die US-Regierung an Iran oder einen anderen Staat 2 10 8.
Diese Kluft zwischen Verdacht und offizieller Schuldzuweisung ist systembedingt und nicht bloß das Ergebnis vorsichtiger juristischer Formulierungen. Kleinen Wasserversorgern fehlen oft die forensischen Protokolle und die Netzwerküberwachung, die nötig wären, um Beweise über Tausende Systeme hinweg zu sichern. Das erschwert eine Zuschreibung mit hoher Sicherheit, sofern keine zusätzlichen Erkenntnisse vorliegen. So entsteht das Bild einer Kampagne, die angesichts der Zahl der Opfer koordiniert wirkt – erst die Häufung in Minnesota, dann weitere betroffene Bundesstaaten von Küste zu Küste –, der Öffentlichkeit gegenüber aber nicht zugeschrieben ist. Die Quellen verwenden keine einheitliche Formulierung, weil es bislang keine gemeinsame Feststellung gibt, auf die sie sich stützen könnten, sondern nur drei unterschiedliche Aussagen, wonach die Ermittlungen auf eine Verbindung zu Iran hindeuten, diese aber nicht bewiesen haben 2 10 8.
Die Tragweite dieser Unklarheit trieb schon Mitte August eine politische Debatte an. The Independent bezeichnete die Angriffe am 7. Aug. als „Weckruf“ nach jahrelangen Warnungen und zitierte Analysten, die auf die mangelnde Vorbereitung der Bundesstaaten hinwiesen 11. Am 20. Aug. berichtete Cybersecurity Dive von wachsender Unterstützung für strengere Aufsicht und mehr Mittel; die Angriffswelle wurde weiterhin lediglich als mutmaßlich mit Iran verbundene Aktion beschrieben 8. Die Abfolge erzählt ihre eigene Geschichte: erst der manuelle Betrieb in Minnesota, dann eine Bundeswarnung, anschließend eine Verdopplung der Zahl betroffener Bundesstaaten und schließlich die vertraute Hinwendung Washingtons zu Geld und Vorgaben 7 9 6 8.
Leser sollten auch wissen, was dieser Artikel nicht behauptet. Die bereitgestellten Berichtstexte bestätigen mehrere dramatische Details nicht, die zusammen mit der frühen Berichterstattung kursierten. Sie erwähnen weder eine Gruppe, die sich unter irgendeinem Namen zu den Angriffen bekannt hätte, noch eine wörtliche Erklärung des FBI zu veränderten Steuerungs-Projektdateien, die Chemikaliendosierung, Pumpentaktung oder Druckregelung steuern, noch eine Statistik zur Sichtbarkeit beliebiger ausländischer Hacking-Ziele 2 3 4 5 6 7 8 9 10 11. Die Minnesota-Datei deutet auf Manipulationen an Steuerungen hin, bevor sie mitten im Satz abbricht; die vollständige Behauptung ist jedoch nicht zu sehen 7. In einer URL findet sich ein Verweis im URL-Pfad auf New Jersey, aber der sichtbare Text des Ausschnitts bestätigt nicht, dass dieser Bundesstaat betroffen war 6. Die abgebrochenen Texte enthalten zudem keine zitierfähigen offiziellen Erklärungen, die wiedergegeben werden könnten 2 3 4 5 6 7 8 9 10 11.
Bekannt
- FBI und EPA warnten Versorgungsbetriebe nach Angriffen in mindestens sieben Bundesstaaten am 31. Juli. 9
- Bis zum 4.-5. Aug. weiteten sich die Angriffe auf mindestens 12 Bundesstaaten aus; Georgia und South Dakota meldeten Vorfälle. 6
- Der Angriffsweg führte über unzureichend gesicherte, aus dem Internet erreichbare speicherprogrammierbare Steuerungen (SPS) bei Angriffen mit geringem Komplexitätsgrad. 10
Unbekannt
- In den bereitgestellten Berichten ist keine offizielle Zuschreibung der Angriffe durch die US-Regierung belegt.
- Es gibt keinen bestätigten Bericht darüber, welche Steuerungsdateien geändert wurden oder ob die Änderungen Schaden anrichten sollten.
Als Nächstes
- Ob Vorschläge zu Bundesmitteln und Aufsicht nach dem Vorstoß vom 20. Aug. vorankommen.
- Ob vollständige forensische Erkenntnisse aus Minnesota klären, was die Eindringlinge in den Steuerungen getan haben.
Wo
- 1Minnesota
- 2Clayton County, Georgia
- 3South Dakota
- 4Großraum Atlanta
Quellen
Verfolgen Sie die Belege zu diesem Bericht. Die Karte zeigt die Zusammenhänge; die Links darunter öffnen die im Artikel zitierten Quellen.
Die Quellenkarte lädt, während Sie lesen.
Die gesamte Redaktionskarte erkunden ↗
Zitierte Quellen
- U.S. Water Cyber Attacks Double in a Week; FBI Finds Altered Control Logic
- Cyberattacks on water systems expand to 12 states as South Dakota, Georgia announce incidents | The Record from Recorded Future News
- Why US water systems are vulnerable to foreign cyberattacks | CNN Politics
- America's water systems are getting hacked amid security gaps: "No one guarding these systems" - CBS News
- Water Sector Cyberattacks Reportedly Hit at Least 12 States - SecurityWeek
- Water Cyberattack Campaign Expands to 12 States — Metro Atlanta Boil Advisory Now Under Investigation | WaterVerge
- Minnesota Cyberattack Hits Over 30 Water Systems; Cellular… | DeafNews
- What we know so far about the hacking campaign against US water systems | Cybersecurity Dive
- Hackers targeted municipal water systems in 7 states this week, FBI says
- Multistate Water System Attacks Widen, Iran Suspected
- Attacks on America’s ‘super vulnerable’ water systems should be a wake up call after years of warnings, cybersecurity experts say | The Independent
Übersetzung aktualisiert: 24. September 2026 um 17:46 GMT-5
Änderungsprotokoll
- r1Erstmals veröffentlicht.