Hackers ligados ao Irã estão comprometendo controladores industriais expostos à internet nos Estados Unidos e alterando mecanismos responsáveis por alarmes e desligamentos de segurança. Os ataques atingiram organizações governamentais e operadores dos setores de água, saneamento e energia.
A atividade ocorre pelo menos desde março de 2026 e já provocou interrupções operacionais e perdas financeiras em algumas vítimas. Os invasores buscam equipamentos com acesso remoto inseguro, credenciais fracas ou configurações padrão.
Entre os dispositivos visados estão controladores Rockwell CompactLogix e Micro850, Schneider BMX P34 e Modicon M340, além de modelos Siemens S7-1200. Não há indicação de uma vulnerabilidade inédita sendo explorada na campanha.
Os operadores acessam os ambientes por infraestrutura alugada no exterior e utilizam softwares legítimos de programação industrial. Dessa forma, conseguem baixar projetos dos PLCs, modificar a lógica de controle e reenviar os arquivos adulterados aos equipamentos.
Em um dos incidentes, o projeto malicioso manteve parte do processo funcionando, mas adicionou instruções capazes de ultrapassar limites operacionais seguros. Também foram alterados dados apresentados em interfaces HMI e sistemas SCADA.
As técnicas lembram campanhas anteriores associadas ao CyberAv3ngers, grupo relacionado à Guarda Revolucionária do Irã, mas a atribuição direta não foi confirmada.



