Uma campanha de ameaças persistentes avançadas (APT) vinculada ao Irã está atacando ativamente controladores lógicos programáveis (PLCs) da Rockwell Automation/Allen-Bradley expostos na internet, conforme alertado pela Censys e confirmado por agências governamentais dos Estados Unidos. A descoberta de 5.219 hosts expostos globalmente representa um risco crítico para infraestruturas operacionais (OT) em setores como tratamento de água, energia e operações governamentais.
Contexto da ameaça e envolvimento governamental
O FBI, CISA, NSA, EPA, DOE e o Comando Cibernético dos EUA divulgaram conjuntamente em 7 de abril de 2026 que atores vinculados ao Corpo da Guarda Revolucionária Islâmica (IRGC-CEC) estão explorando dispositivos de automação industrial. O advisory AA26-097A confirma que a ameaça é contínua e representa um risco sério para ambientes de tecnologia operacional (OT) nos Estados Unidos e além. O grupo, rastreado sob múltiplos aliases como CyberAv3ngers, Shahid Kaveh Group, Storm-0784, Bauxite e UNC5691, já havia comprometido 75 PLCs da Unitronics em instalações de água e esgoto dos EUA em novembro de 2023.
Superfície de ataque exposta e vetores de infecção
Os pesquisadores da Censys identificaram 5.219 hosts que respondem ao protocolo EtherNet/IP (EIP) na porta 44818 e se identificam como dispositivos Rockwell Automation/Allen-Bradley. Os Estados Unidos respondem por 74,6% dessa exposição, com 3.891 hosts em risco. Países como Espanha (110 hosts), Taiwan (78) e Itália (73) também apresentaram exposição significativa. O que torna esta campanha particularmente preocupante é que os atores não estão usando exploits de dia zero. Em vez disso, estão utilizando o próprio software de engenharia legítimo da Rockwell — o Studio 5000 Logix Designer — para acessar diretamente os PLCs expostos na internet.
Impacto operacional e dispositivos afetados
Os dispositivos afetados permitem que os atacantes leiam e modifiquem arquivos de projeto e manipulem telas de HMI/SCADA, tornando a atividade mais difícil de detectar. As famílias de dispositivos confirmadas como alvo incluem CompactLogix e Micro850. Além disso, protocolos OT adicionais como Modbus (porta 502) e S7 (porta 102) estão sendo ativamente sondados, sugerindo que o grupo pode estar estendendo seu alvo para múltiplas plataformas de fornecedores. Uma grande parte dos dispositivos expostos — quase 49,1% do total global — está atrás de modems celulares da Verizon Business, com a AT&T Mobility respondendo por mais 13,3%.
Protocolos co-expostos e riscos adicionais
Além da exposição EIP, a enumeração de protocolos da Censys revelou serviços co-expostos que ampliam a superfície de ataque. Serviços VNC foram encontrados em 771 instâncias, dando aos atacantes acesso direto à área de trabalho remota às estações de trabalho HMI. Telnet apareceu em 280 hosts e Modbus em 292, adicionando pontos de entrada desprotegidos consistentes com os comportamentos de ataque descritos no advisory AA26-097A. A presença pesada de redes de consumidores e operadoras móveis sobre ASNs industriais destaca um risco de implantação generalizado e muitas vezes negligenciado.
Análise de indicadores de comprometimento (IOC)
A análise de pivoting da Censys revelou que os sete endereços IP 185.82.73.x publicados pela CISA representam, na verdade, uma única estação de trabalho de engenharia Windows multi-homed executando a ferramenta completa da Rockwell, e não sete máquinas separadas. Quatro endereços IP de operador adicionais naquele mesmo host estavam ausentes do advisory. Uma caixa de staging separada em 135.136.1.133 foi provisionada em fevereiro de 2026, ativada para uma janela de quatro dias cuidadosamente cronometrada em meados de março, e depois completamente abandonada.
Medidas de mitigação recomendadas para CISOs
Organizações que executam PLCs Rockwell/Allen-Bradley devem remover imediatamente esses dispositivos da exposição direta à internet. Para dispositivos CompactLogix e MicroLogix, colocar o interruptor de modo físico na posição RUN é o controle mais eficaz que não pode ser sobrescrito remotamente. Administradores devem desabilitar VNC, Telnet e FTP em qualquer host co-localizado com um PLC, implementar autenticação multifator para todo o acesso remoto OT e auditar implantações do MicroLogix 1400 executando versões de firmware C/21.02 e C/21.07 de fim de venda. Todo o tráfego de entrada nas portas TCP 44818, 2222, 102, 502 e 22 de IPs de operador conhecidos — incluindo os novos endereços 185.82.73.160, .161, .163 e .166 — deve ser revisado imediatamente.
Implicações para a segurança de infraestrutura crítica
A escalada desta campanha, que agora visa dispositivos Rockwell após comprometer dispositivos Unitronics, marca um aumento significativo na capacidade e no alcance dos atores. A exposição de dispositivos de campo em estações de bombeamento, subestações elétricas e instalações municipais conectados à internet através de modems celulares, em vez de links de rede seguros, destaca uma falha comum na arquitetura de segurança OT. A capacidade de manipular HMI/SCADA diretamente através de ferramentas legítimas de engenharia representa um risco de segurança operacional que pode levar a interrupções físicas em serviços essenciais.
O que os CISOs devem fazer agora
Além das medidas técnicas de mitigação listadas, os CISOs devem revisar os planos de resposta a incidentes para cenários de comprometimento de OT. A comunicação entre equipes de TI e OT deve ser reforçada para garantir que a exposição de dispositivos seja identificada rapidamente. A auditoria de firmware e a revisão de configurações de rede para dispositivos legados são passos críticos. A monitoração contínua de tráfego de rede para padrões de comunicação EIP anômalos deve ser implementada para detectar atividades de exploração em tempo real.
Perguntas frequentes
- Qual é o risco principal? O risco principal é a manipulação remota de processos industriais críticos, potencialmente levando a interrupções de serviço ou danos físicos.
- Os dispositivos estão vulneráveis a exploits de dia zero? Não, os atacantes estão usando ferramentas legítimas da Rockwell, o que torna a detecção mais difícil.
- Como proteger os dispositivos? Remova a exposição à internet, desabilite serviços desnecessários (VNC, Telnet) e use autenticação multifator.