WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Ende 2022 entdeckte Microsoft einen Hack eines Wassersystems in Guam, der laut US-Geheimdiensten von China orchestriert war. Gleichzeitig rückt eine ältere, zuvor beobachtete Strategie in den Fokus: der Iran zielt aus Sicht der Behörden gezielt auf Wasserversorger. Während die EPA-Regel für verpflichtende Schwachstellenanalysen an Klagen scheiterte, steigt der Druck im Kongress. Betroffen sind nach Angaben aus dem Umfeld der Fälle inzwischen mindestens ein Dutzend Bundesstaaten.

Die neue Dringlichkeit im US-Wassersektor entsteht weniger durch ein einzelnes Ereignis als durch die Häufung ähnlicher Eindringversuche. Ende 2022 fand Microsoft nach eigenen Angaben einen Hack eines Wassersystems auf Guam; in den folgenden Monaten kamen laut US-Sicherheitskreisen Erkenntnisse hinzu, dass ein chinesisches Akteursumfeld dahintersteckte. Für viele Verantwortliche war das aber nur der Impuls, um eine bereits länger beobachtete Richtung der Spionage und Sabotage ernsthafter zu bewerten: In den Jahren davor hatten US-Behörden wiederholt Hinweise darauf gesammelt, dass der Iran gezielt israelische Wassersysteme ins Visier nimmt. Dass solche Versuche sogar militärische Standorte auf Guam berühren könnten, erhöht die Komplexität zusätzlich, weil gleichzeitig die zivile Wasserinfrastruktur betroffen sein kann, die vielerorts technisch nur begrenzt gegen Angriffe abgesichert ist.
Im Zentrum steht dabei eine konkrete Regulierungsfrage: Wie weit dürfen und müssen Staaten sowie Bundessebenen in die IT- und OT-Sicherheit (Operational Technology) der Wasserversorger eingreifen. Die Biden-Regierung hatte nach dem Ransomware-Angriff auf die Colonial Pipeline im Frühjahr 2021 zunächst Schritte zur Regulierung anderer kritischer Infrastrukturen, darunter auch Eisenbahnen, vorangetrieben. Diese Logik wollte man nun auf Wasser ausweiten. Im März 2023 veröffentlichte die Environmental Protection Agency ein Memo, das Bundesstaaten verpflichten sollte, mit lokalen Verantwortlichen zusammenzuarbeiten, um ausnutzbare Schwachstellen in Wassersystemen aufzuspüren und Pläne zur Behebung zu entwickeln; Kommunen hätten dabei Bundeszuschüsse beantragen können, um die Kosten abzufedern.
Doch dieser Versuch fiel auf Widerstand, der den politischen und rechtlichen Spielraum des Bundes deutlich sichtbar machte. Generalstaatsanwälte von Arkansas, Iowa und Missouri klagten gegen die EPA-Vorgabe. Sie argumentierten unter anderem, das Memo überschreite die Befugnisse der EPA, sehe keine öffentliche Anhörung vor und würde Kleinstädte finanziell belasten. Das Bundesberufungsgericht, das als besonders konservativ gilt, stoppte die Regeländerung; anschließend zog die EPA das Memo zurück. Für Betreiber und Dienstleister änderte sich dadurch die Risikoprämisse unmittelbar: Ende des vergangenen Monats traf ein Cyberangriff einen Wasserversorger im Westen von Arkansas, also ausgerechnet in einem Bundesstaat, der zu den Klägern gehörte. Nach Einschätzung US-amerikanischer Spionagebehörden fügt sich der Angriff in eine Serie kommunaler Wassereindringversuche ein, die mit dem iranischen Regime in Verbindung gebracht wird.
Aus der operativen Perspektive ist genau diese Schnittstelle zwischen „geringer Schadenshöhe im Einzelfall“ und „hohem Wiederholungsrisiko“ entscheidend. Gus Serino, Präsident von I& C Secure Inc. und früherer Ingenieur bei der Massachusetts Water Resources Authority, fasst die Lage als Kosten- und Aufwandsthema zusammen: Er sagt, die Aufwände und Kosten für die Reparatur der Systeme seien „nicht so groß“; sie würden nicht das gesamte Risiko eliminieren, aber den Großteil der „niedrig hängenden Früchte“ beseitigen. Dass das Problem zudem breiter ist als nur Arkansas, wird durch Aussagen aus dem Umfeld der Fälle gestützt: Die Zahl der betroffenen Bundesstaaten sei auf mindestens ein Dutzend gestiegen; allein in Minnesota seien mindestens 30 Systeme betroffen. Gleichzeitig verschiebt die anhaltende Kampagne die Debatte im Sicherheitsapparat, weil der Handlungsdruck steigt, während der politische Konflikt mit Iran weiter eskaliert.
Damit rückt auch die Frage in den Vordergrund, ob freiwillige Programme ausreichen oder ob der Gesetzgeber harte Mindeststandards schaffen muss. Einige Mitglieder des Kongresses zeigen sich nach Berichten über die Angriffe unruhig, auch weil frühere Bemühungen zur Stärkung der Cybersicherheit im Wassersektor offenbar nicht dieselbe Wirkung entfalten konnten wie in anderen Teilbereichen kritischer Infrastruktur. Senator Adam Schiff, ranghöchster Demokrat im Wasserausschuss des Committee on Environment and Public Works, brachte einen Gesetzentwurf ein, der der EPA ausdrücklich die Befugnis geben würde, die Cybersicherheit des Wassersektors zu regulieren. Die Stoßrichtung ist dabei zweigeteilt: Die Maßnahme würde gesetzlich verankern, was die Behörde bereits mit einer Exekutivmaßnahme vor rund drei Jahren anstoßen wollte – nämlich Wasserversorger zu Sicherheitsbewertungen zu verpflichten und Korrekturmaßnahmen vorzuschreiben, wenn erhebliche Schwachstellen gefunden werden.
Parallel dazu wächst der Druck von Branchenorganisationen. Der EPW-Ausschuss des Senats verabschiedete wenige Tage vor dem Start der jüngsten Hack-Kampagne eine überparteiliche Maßnahme zur Unterstützung ländlicher Systeme. Branchenvertreter argumentieren indes, freiwillige Bemühungen seien nicht ausreichend. Die größte Gruppe, die Wasserversorger vertritt, drängt zudem auf die Verabschiedung eines Gesetzes von Abgeordnetem Rick Crawford aus Arkansas, das eine unabhängige, nichtstaatliche Stelle schaffen soll, die Mindestanforderungen an die Cybersicherheit im Wassersektor entwickeln würde – mit Aufsicht über die Umsetzung durch die EPA. Kevin Morley, Leiter für Bundesbeziehungen bei der American Water Works Association (AWWA), bringt es auf den Punkt: „Wir brauchen Mindestanforderungen“, sagt er, und fährt fort: „Es ist Zeit, das Spiel auf die nächste Stufe zu heben.“ Neben dem Gesetzespaket spielt auch die Haushalts- und Förderpolitik eine Rolle; in der Praxis geraten Schulungen und Zuschüsse unter Druck, was besonders für kleinere Betreiber spürbar ist.
Technisch zeigt sich außerdem, wie stark der Sicherheitsstatus innerhalb der Branche variiert. In den USA gibt es über 150.000 Wassersysteme, und nicht jeder Standort verfügt über die gleiche OT-Hygiene oder die gleiche Fähigkeit, Sicherheitsupdates umzusetzen. Ein Beispiel liefert Cedar Rapids in Iowa: Roy Hesemann, Versorgungsdirektor dort, beschreibt, dass das System weitgehend abgeschirmt sei, weil es „air-gapped“ betrieben werde, also nicht mit dem Internet verbunden sei. Er wird mit einer Haltung zitiert, die seit 9/11 bewusst beibehalten wurde, weil Menschen „gelegentlich gehackt wurden – nein, das machen wir nicht“. Während einige Bundesstaaten neuere Gesetze mit Risikobewertungen für Wassersysteme eingeführt haben, sind derzeit keine bekannten Hacks aus der jüngsten Kampagne in Indiana, Maryland und New York im Kontext solcher Regulierungen gemeldet. Diese Unterschiede erklären auch, warum ein einheitlicher nationaler Standard politisch schwer ist und trotzdem in der Sicherheitslage zunehmend als pragmatische Lösung betrachtet wird.
Historisch hängt die Debatte im Kongress seit Jahren an einer „politischen Tabuzone“: Ein großer, überparteilicher Versuch, verpflichtende Standards für kritische Infrastruktur einzuführen, war 2010 und erneut 2012 am Widerstand der Industrie gescheitert. Stattdessen entstanden freiwillige Rahmenwerke und sektorspezifische Initiativen, die häufig über Exekutivwege umgesetzt wurden. Der Wendepunkt im IT-Sicherheitsdiskurs kam mit dem Ransomware-Angriff auf die Colonial Pipeline, der im Mai 2021 eine mehrtägige Stilllegung auslöste und an der Ostküste zu Engpässen sowie Panikkäufen führte. In der Folge beschleunigte die Biden-Regierung Regulierung für zentrale Infrastrukturen und kombinierte physische Sicherheitsbefugnisse mit Cyberanforderungen; Treffen im Weißen Haus mit Branchenmanagern sollten verdeutlichen, dass das Bedrohungsbild nicht nur Pipelines, sondern auch Flughäfen, Häfen und Eisenbahnen betrifft. Todd Hauptli, CEO der American Association of Airport Executives, beschrieb, dass die Lage eine „ziemlich ernüchternde Einschätzung“ der Akteure und ihres Ziels sichtbar gemacht habe. Im Wasserkontext bleibt die Erkenntnis trotzdem ähnlich: Viele Betreiber reagieren erst, wenn ein konkreter Angriff das Risiko in ihrer eigenen Umgebung spürbar macht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Irans Hackerkampagne trifft Amerikas Wasserversorger: EPA scheitert an Klagen, jetzt steht der Gesetzgeber unter Druck" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Irans Hackerkampagne trifft Amerikas Wasserversorger: EPA scheitert an Klagen, jetzt steht der Gesetzgeber unter Druck" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Irans Hackerkampagne trifft Amerikas Wasserversorger: EPA scheitert an Klagen, jetzt steht der Gesetzgeber unter Druck« bei Google Deutschland suchen, bei Bing oder Google News!