Fora do ar

Reportagem

Ataques à água nos EUA dobram e chegam a 12 estados, com hackers mirando controladores expostos

De 7 para 12 estados em cinco dias, invasores acessaram controladores de água expostos — mas ainda faltam uma atribuição formal e o quadro forense completo.

Traduzido do original em inglês.

Vídeo no idioma original

Transcrição · CARREGANDO

12 é o número que mudou tudo. Em cinco dias, o número de estados que relataram invasões a sistemas de água e águas residuais dos EUA saltou de sete para pelo menos 12, praticamente dobrando uma campanha que já havia obrigado pequenas cidades a operar manualmente 6 9 2 5. Isso não é uma peculiaridade estatística nem uma recontagem. É um mapa cada vez maior de lugares onde bombas, válvulas e sistemas de dosagem química que fornecem água potável foram acessados de fora.

O ponto de partida foi Minnesota. Em 26 e 27 de julho de 2026, um ataque coordenado atingiu mais de 30 sistemas municipais de água em todo o estado, obrigando operadores a comandar as instalações manualmente e desencadeando uma resposta conjunta de várias agências federais e estaduais 7 9. Investigadores descreveram acessos a controladores lógicos programáveis MicroLogix da Rockwell Automation por meio de modems celulares instalados por integradores terceirizados, com alterações nos endereços IP e nas senhas 7. O texto disponível sobre o caso é interrompido justamente quando começa a descrever o que aconteceu depois dentro de pelo menos um controlador — “em pelo menos um caso, al...” —, deixando sem confirmação no arquivo fornecido o detalhe técnico de maior consequência 7.

Como Minnesota se tornou um alerta

Em 31 de julho, o FBI e a Agência de Proteção Ambiental (EPA) estavam alertando empresas de serviços públicos em todo o país após ataques a sistemas municipais em pelo menos sete estados, depois das invasões às mais de 30 instalações de Minnesota 9. A NBC News informou que o alerta foi o primeiro reconhecimento federal da dimensão do problema e estabeleceu a referência pela qual tudo o que veio depois seria medido 9. Sete estados já eram motivo para um alerta federal incomum no setor de água, uma extensa colcha de retalhos de milhares de sistemas operados localmente, com equipes e orçamentos de segurança desiguais.

Cinco dias depois, essa referência deixou de valer. Em 4 e 5 de agosto, autoridades confirmaram que sistemas de água e águas residuais em pelo menos 12 estados haviam relatado invasões, ante os sete divulgados pelo FBI cinco dias antes 6 2. Em 5 de agosto, a SecurityWeek informou que a Geórgia havia sido confirmada como um estado atingido depois que o condado de Clayton relatou uma interrupção em uma estação de bombeamento; a reportagem citou uma contagem da ABC News de pelo menos 12 estados, com apenas alguns identificados 5. O The Record também noticiou a expansão para 12 estados, com a Geórgia e Dakota do Sul anunciando incidentes 2. Um aviso para ferver a água na região metropolitana de Atlanta estava sob investigação no mesmo período, lembrando que até uma interrupção em uma estação de bombeamento pode rapidamente se tornar uma questão de saúde pública na torneira 6.

A cobertura nacional veio depois da expansão. Em 6 de agosto, CNN e CBS News cobriram os ataques em uma dúzia de estados; a CBS informou que autoridades alertaram que hackers estavam explorando um “computador industrial particularmente vulnerável” 3 4. A expressão importa porque aponta não para vulnerabilidades zero-day exóticas, mas para equipamentos de controle conhecidos e expostos. Quatro dias depois, a Dark Reading informou que os ataques haviam chegado a pelo menos uma dúzia de estados por meio de “PLCs mal protegidos e expostos à internet”, descrevendo ataques de baixa complexidade a controladores industriais 10. Em termos simples: máquinas projetadas para abrir e fechar válvulas e operar bombas estavam acessíveis pela internet, e os invasores entraram.

Atribuição sem uma atribuição

Quem ordenou essa invasão continua sem resposta, e a linguagem dos relatos é deliberadamente cautelosa. O The Record descreveu a campanha como “supostamente ligada a hackers iranianos” 2. A Dark Reading afirmou que as invasões estavam “possivelmente ligadas ao governo iraniano” 10. A Cybersecurity Dive, em reportagem de 20 de agosto, chamou a onda de ataques de “suspeita de ser obra de grupos de ameaças ligados ao Irã” 8. Nenhum dos textos fornecidos contém uma atribuição formal do governo dos EUA ao Irã ou a qualquer outro Estado 2 10 8.

Essa distância entre suspeita e responsabilização formal é estrutural, não apenas cautela jurídica. Muitas pequenas concessionárias de água não dispõem dos registros forenses nem do monitoramento de rede necessários para preservar evidências em milhares de sistemas, o que dificulta uma atribuição com alto grau de confiança sem informações adicionais. O resultado é uma campanha que parece coordenada pelo número de vítimas — o agrupamento em Minnesota, seguido pela expansão de costa a costa para outros estados —, mas que continua sem atribuição no registro público. As fontes não concordam em uma única formulação porque ainda não há uma conclusão única com a qual concordar, apenas três maneiras diferentes de dizer que a investigação aponta para uma ligação com o Irã, mas não a comprovou 2 10 8.

As consequências dessa ambiguidade já alimentavam um debate sobre políticas públicas em meados de agosto. Em 7 de agosto, o The Independent apresentou os ataques como um “alerta” após anos de advertências, citando analistas sobre estados despreparados 11. Em 20 de agosto, a Cybersecurity Dive informou que crescia o apoio a uma supervisão mais rigorosa e a mais financiamento, enquanto a onda de ataques continuava descrita apenas como um trabalho suspeito de estar ligado ao Irã 8. A sequência conta sua própria história: primeiro, operações manuais em Minnesota; depois, um alerta federal; em seguida, a duplicação do número de estados afetados; e então a conhecida guinada de Washington para dinheiro e exigências obrigatórias 7 9 6 8.

Os leitores também devem entender o que este artigo não afirma. Os textos fornecidos não confirmam vários detalhes dramáticos que circularam junto com a cobertura inicial. Não mencionam nenhum grupo que tenha reivindicado a responsabilidade sob qualquer nome, não contêm nenhuma declaração literal do FBI sobre arquivos de projeto de controladores modificados que regem a dosagem de produtos químicos, o tempo de operação das bombas ou a regulação da pressão e não trazem nenhuma estatística sobre a visibilidade de alvos de hackers estrangeiros 2 3 4 5 6 7 8 9 10 11. O arquivo de Minnesota sugere adulteração de controladores antes de ser interrompido no meio de uma frase, mas a alegação completa não está visível 7. Uma referência a Nova Jersey aparece no slug de uma URL, mas o trecho visível não confirma a situação naquele estado 6. Os textos truncados também não contêm declarações oficiais citáveis que possam ser reproduzidas 2 3 4 5 6 7 8 9 10 11.

O que sabemos

  • FBI e EPA alertaram empresas de serviços públicos após ataques em pelo menos sete estados em 31 de julho. 9
  • As invasões chegaram a pelo menos 12 estados até 4 e 5 de agosto, com Geórgia e Dakota do Sul anunciando incidentes. 6
  • O caminho do ataque envolveu PLCs mal protegidos e expostos à internet, em invasões de baixa complexidade. 10

O que não sabemos

  • Nenhuma atribuição formal do governo dos EUA foi apresentada nos relatos fornecidos.
  • Não há relato verificado sobre quais arquivos dos controladores foram alterados nem se as mudanças tinham a intenção de causar danos.

Próximos passos

  • Se as propostas de financiamento e supervisão federal avançarão após a iniciativa de 20 de agosto.
  • Se os detalhes forenses completos de Minnesota esclarecerão o que os invasores fizeram dentro dos controladores.

Onde

  1. 1Minnesota
  2. 2Condado de Clayton, Geórgia
  3. 3Dakota do Sul
  4. 4Região metropolitana de Atlanta

Fontes

Confira as evidências por trás desta reportagem. O mapa mostra suas conexões; os links abaixo abrem as fontes citadas neste artigo.

O mapa de fontes carrega enquanto você lê.

Fontes citadas

  1. U.S. Water Cyber Attacks Double in a Week; FBI Finds Altered Control LogicHeyDay News · vídeo
  2. Cyberattacks on water systems expand to 12 states as South Dakota, Georgia announce incidents | The Record from Recorded Future Newstherecord.media
  3. Why US water systems are vulnerable to foreign cyberattacks | CNN Politicswww.cnn.com
  4. America's water systems are getting hacked amid security gaps: "No one guarding these systems" - CBS Newswww.cbsnews.com
  5. Water Sector Cyberattacks Reportedly Hit at Least 12 States - SecurityWeekwww.securityweek.com
  6. Water Cyberattack Campaign Expands to 12 States — Metro Atlanta Boil Advisory Now Under Investigation | WaterVergewww.waterverge.com
  7. Minnesota Cyberattack Hits Over 30 Water Systems; Cellular… | DeafNewsdeafnews.it
  8. What we know so far about the hacking campaign against US water systems | Cybersecurity Divewww.cybersecuritydive.com
  9. Hackers targeted municipal water systems in 7 states this week, FBI sayswww.nbcnews.com
  10. Multistate Water System Attacks Widen, Iran Suspectedwww.darkreading.com
  11. Attacks on America’s ‘super vulnerable’ water systems should be a wake up call after years of warnings, cybersecurity experts say | The Independentwww.independent.co.uk

Tradução atualizada em 24 de setembro de 2026 às 17:46 GMT-5

Histórico de revisões

  1. r1Publicado pela primeira vez.