今回の攻撃はデータの窃取ではなく、水道バルブへの直接的な侵入だ。FBIとEPAが最新の公共安全通報で明らかにしたところによると、2026年7月27日以降、米国7州の上水・下水処理施設がハッキングされ、運用レベルのシステムが混乱に陥った。被害を受けた施設の一部はFBIに対し、極めて具体的な状況を報告している――水圧が下がり、現場で浸水が始まったというものだ。
攻撃の焦点となったのはProgrammable Logic Controller(PLC)、つまり浄水施設の実際の運用を制御する産業用コントローラーだ。FBIが通報で説明した手口は非常に具体的である。ハッカーはまずネットワーク上に公開されている機器へ遠隔接続し、侵入後にIPアドレスとパスワードを直接変更する。これにより元のオペレーターはシステムから排除され、自分の施設を監視することも制御することもできなくなる。FBIは特に、水圧の低下は単に「水量が減る」だけの問題ではないと指摘する。未処理の地下水が配管に浸入する恐れがあり、運用全体への影響は表面的な数字よりもはるかに深刻だという。
当局が示した対応策は非常に技術的な内容だ。セキュリティゲートウェイとファイアウォールを設置し、制御システムを公開ネットワークに直接晒さないこと。同時に脆弱なパスワードを変更し、アクセス制御リストを用いてどの機器同士が通信できるかを限定すること。つまり、今回の攻撃が成功した大きな要因は、これらのPLCがそもそもネットワーク上に開放されており、「ドアが閉まっていなかった」ことにある。
この7州での事件に先立ち、ミネソタ州では既に警告が出ていた――過去1週間で同州の30以上の市営水道施設が侵入を受けたという。NBC Newsの報道によると、この一連の攻撃の手口はイラン側による過去の作戦と類似する特徴を持つが、当局はまだ国家レベルの関与を確認していない。Wiredは、あるメモを確認したと報じている。その内容はミネソタ州への攻撃をイランと結びつけるもので、このメモは水道業界団体WaterISACが会員に向けて発信したものだ。メモはミネソタ州フュージョンセンター(Minnesota Fusion Center)の見解を引用し、州全体の飲料水システムに影響を及ぼし続けている「悪意あるサイバー活動」が、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が以前に説明したハッカーの行動パターンと一致すると指摘している――CISAは今年4月、イランと関連のあるハッカーが水利インフラなど重要分野を標的にしていると既に警告していた。
イランが直接関与しているかどうかは現時点でまだ調査・確認中である。当局の通報および報道の詳細は、FBI、EPA、そしてWired、NBC Newsの元記事を参照のこと。






