A Cybersecurity and Infrastructure Security Agency (CISA), o Federal Bureau of Investigation (FBI) e outras agências parceiras dos Estados Unidos atualizaram, em julho de 2026, o alerta AA26-097A sobre ataques cibernéticos ligados ao Irã e ampliaram a lista de fabricantes de sistemas de controle industrial (ICS) que estão na mira. Pelo aviso conjunto, os invasores já não aparecem mirando só equipamentos da Rockwell Automation. Dispositivos da Siemens e da Schneider Electric também entraram no radar, dentro de uma campanha que representa risco direto para a infraestrutura crítica americana.
No comunicado, CISA e FBI tratam a ameaça como algo concreto para a infraestrutura crítica dos Estados Unidos, sobretudo em ambientes onde controladores lógicos programáveis (PLCs) expostos à internet automatizam processos em setores como energia, água, saneamento e até instalações do governo. A atualização do advisory AA26-097A também muda o foco público do caso. Antes, a atenção estava muito mais voltada aos dispositivos da Rockwell Automation.
Isso pesa mais porque esse tipo de equipamento mexe com processos essenciais do mundo físico. Não se trata só de um incidente clássico de TI. Quando um ataque acerta PLCs e sistemas supervisórios, o impacto pode chegar direto à produção, ao bombeamento, ao tratamento de água e a outras operações críticas.
Um dos trechos que mais preocupam no alerta da CISA e do FBI está no nível técnico observado. Em vez de depender só de senha padrão ou de erro básico de configuração, os atores afiliados ao Irã foram vistos usando softwares legítimos dos próprios fabricantes para se conectar aos controladores. O advisory cita o Rockwell Studio 5000 Logix Designer, o Schneider EcoStruxure Control Expert e o Siemens TIA Portal. Para especialistas, isso aponta para uma abordagem mais avançada, capaz de se confundir com atividades normais de engenharia e, por isso mesmo, mais difícil de detectar.
Segundo a CISA e o FBI, os invasores foram flagrados baixando arquivos de projeto maliciosos, manipulando interfaces homem-máquina (HMI) e alterando dados de sistemas de supervisão e aquisição de dados (SCADA). Em alguns casos, também tentaram desativar lógicas de alarme e de desligamento seguro. Aí o potencial de dano sobe bastante. Se os alarmes param de disparar ou as rotinas de shutdown ficam bloqueadas, os operadores podem perder visibilidade do que está acontecendo em campo e acabar criando condições inseguras para equipamentos e pessoas.
As autoridades dizem ainda que a atividade já causou “disrupção operacional e perda financeira” às organizações atingidas, embora até agora não tenham divulgado números públicos sobre quantidade de vítimas nem sobre a extensão dos prejuízos.
Esse novo aviso da CISA e do FBI se soma a outros episódios atribuídos a grupos ligados ao Irã. Entram nessa lista as ações do CyberAv3ngers, em 2023, contra PLCs da Unitronics usados em instalações de água nos Estados Unidos, e também o ataque de março de 2026 contra a fabricante de tecnologia médica Stryker, que afetou produção e remessas. Agora, a orientação das autoridades e dos fornecedores é imediata: tirar da internet os dispositivos expostos, reforçar a segmentação de redes, revisar acessos remotos e aplicar controles específicos para ambientes ICS.
O advisory atualizado da CISA e do FBI também traz novos indicadores de comprometimento e orientações de mitigação, enquanto Siemens e Rockwell Automation recomendaram a seus clientes desconectar da internet pública sistemas industriais sensíveis e endurecer a segurança operacional. Para quem trabalha com infraestrutura crítica, o recado não deixa muita margem para dúvida: PLC exposto virou alvo prioritário.