본문으로 이동
ONEPRESS

WORLD NEWS

浄水場の「リモコン」が侵入された、米7州以上で被害報告

グローバルブリーフィング
言語別ブリーフィング

FBIとEPAは、7月27日以降、少なくとも7州の上下水道事業者から制御装置への攻撃報告を受けたと発表した。一部では水圧低下や浸水など実際の運用障害も起きた。

7州の飲み水が汚染されたという意味ではない。7月30日の警告は攻撃者を特定せず、すべての施設が停止したとも、飲料水の汚染が確認されたとも述べていない。

浄水場の「リモコン」とは何か

狙われたのは、ポンプやバルブを自動で動かす小型の産業用コンピューターだ。正式にはプログラマブル・ロジック・コントローラー、PLCという。

FBIが確認したのはRockwell AutomationのMicroLogix 1100と1400だ。同じ機種すべてや、ネットから隔離・保護された装置まで侵入されたという意味ではない。

攻撃者はアドレスとパスワードを変えた

攻撃者は公開インターネットから届く制御装置に入り、IPアドレスとパスワードを変更した。運転員は接続機器を見たり操作したりできなくなる。

複数拠点で制御プログラムの変更跡を見つけた組織もある。第三者が似たネットワーク設定を複数顧客に使うと、一つの弱点が横展開され得るとFBIは説明する。

水処理施設で制御盤と配管を点検する作業員
AIで作成した説明画像。実際の攻撃現場ではなく、水道設備と産業用制御装置のつながりを表している。

水圧低下と浸水が危険な理由

FBIへの報告には水圧低下と浸水が含まれた。影響は制御装置の役割と、手動運転へ切り替える速さによって異なった。

水圧が大きく下がると、未処理の地下水が管に入る可能性がある。ただしこれは想定される危険で、今回の飲料水汚染を確認したものではない。

パスワード変更だけで十分か

FBIとEPAが最初に求めたのは、制御装置を公開インターネットから外すことだ。遠隔接続が必要なら、安全なゲートウェイとファイアウォールを通し、許可した機器だけに通信を絞る。

メーカーも制御装置を公開ネットへ直接つながないよう勧告している。強い固有パスワード、接続記録、許可リスト、検証済みバックアップも必要だ。

最後の安全装置は手動運転

自動制御が止まっても手動で運転を続けられることが重要だ。緊急切り替え、予備設備、バックアップは定期的に実地で試す必要がある。

攻撃されたのは水そのものではなく、水を動かすコンピューターだ。だから画面一つの停止がポンプ、バルブ、水圧まで届く。

公式一次資料

一次資料: FBI and EPA public service announcement, July 30, 2026

一次資料: Rockwell Automation controller security advisory SD1771

一次資料: EPA, FBI, CISA and NSA joint water-sector advisory