# Iranische SPS-Kampagne: Was Betreiber in DACH jetzt tun

Von Max Gilg · 05.10.2026 · 4 Min. Lesezeit

Kurz gesagt: Eine dem iranischen IRGC zugeordnete Gruppe manipuliert seit Monaten SPS von Rockwell, Siemens (S7-1200) und Schneider (Modicon M340), die direkt aus dem Internet erreichbar sind – mit Folgen bis zum Handbetrieb bei US-Wasserversorgern. Betroffen ist jeder Betreiber, dessen Steuerung ohne Gateway im Netz hängt, auch in Bayern, Österreich und der Schweiz. Sofort tun: Exposition prüfen, Fernzugriff nur über Jump Host mit MFA, Projektdateien gegen ein bekannt gutes Backup vergleichen und den Handbetrieb üben.

## Worum geht es?

[Bild: Infografik: Iranische SPS-Kampagne: Jetzt handeln in DACH]

Seit April 2026 warnen FBI, CISA, NSA, EPA, DOE, das US-Finanzministerium (Treasury) und USCYBERCOM – CNMF gemeinsam vor einer Kampagne gegen speicherprogrammierbare Steuerungen (SPS), die direkt aus dem Internet erreichbar sind. Das Advisory AA26-097A („Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure“, 07.04.2026) ordnet die Täter einer iranisch-nahen APT-Gruppe zu. CISA verweist auf ähnliche Aktivitäten von CyberAv3ngers (IRGC-CEC).

Am 22.07.2026 haben die beteiligten Behörden das Advisory erweitert. Im Visier sind Steuerungen von Rockwell/Allen-Bradley, Siemens und Schneider Electric. Diese Hersteller sind nach meiner Einschätzung auch in DACH weit verbreitet, etwa in Wasserwerken, Kläranlagen und Maschinen.

Ich schreibe dieses Briefing, weil die Kampagne nicht nur ein US-Problem ist, sondern auch hier eine Frage für den Schaltraum. Wer eine SPS offen im Netz hat, kann betroffen sein.

## Was die Angreifer tun

Das Vorgehen ist technisch unspektakulär – und genau das macht es gefährlich. Laut Advisory:

- Sie greifen in böswilliger Absicht auf SPS-Projektdateien zu.

- Sie manipulieren HMI- und SCADA-Anzeigen, sodass das Bedienpersonal einen falschen Zustand sieht.

- In einigen Fällen kam es zu Betriebsstörungen und finanziellen Schäden.

## Was belegt ist – und was nicht

In den letzten Tagen kursiert die Meldung, die Kampagne habe sich „seit September auf Telekom- und Energienetze ausgeweitet“. Das stand auch in unserem Lagebild vom 05.10. Nach doppelter Recherche muss ich das einordnen:

- Belegt: Energie steht als Zielbranche im Advisory (Stand 22.07.2026). Eine Ausweitung seit September lässt sich daraus nicht ableiten.

- Nicht belegt: Für Telekommunikation haben wir bei unserer Recherche kein Behörden-Advisory gefunden. Die Meldung scheint sich auf Medienberichte zu stützen, nicht auf offizielle Angaben.

Meine Einschätzung: Für die Lage in DACH ändert das wenig. Die Werkzeuge der Angreifer funktionieren potenziell gegen jede offen erreichbare Steuerung der betroffenen Hersteller, egal in welcher Branche sie steht.

[Bild: Diagramm: Offene S7- und Modbus-Ports in DACH (Shodan) (Quelle: Eigene Shodan-Zählung vom 05.10.2026 (inkl. Honeypots und Fehlerkennungen, Obergrenze))]

## Betrifft das Anlagen in Bayern, Österreich und der Schweiz?

Nach meiner Einschätzung lassen sich offen erreichbare Steuerungen über Suchmaschinen wie Shodan, Censys und ZoomEye weltweit finden – auch in DACH.

Unsere eigene Shodan-Zählung vom 05.10.2026 zeigt das Diagramm oben. Sie enthält auch Honeypots und Fehlerkennungen und ist also eine Obergrenze.

Selbst wenn nur ein Teil davon echte Steuerungen sind: Auch in DACH hängen SPS so im Netz, wie es die Angreifer brauchen. Typisch gefährdet sind etwa Pumpwerke und Hochbehälter, die per Mobilfunkrouter angebunden sind, Kläranlagen kleiner Kommunen und Maschinen, bei denen der Hersteller für die Fernwartung einfach eine Portweiterleitung eingerichtet hat.

## Was Betreiber jetzt tun sollten

Ich ordne die Maßnahmen nach eigener Einschätzung den SANS Five ICS Cybersecurity Critical Controls zu. Mit diesen fünf Controls kommen auch kleine Teams weit.

Sofort (diese Woche)

- Exposition prüfen (CC3, Network Visibility): Suchen Sie Ihre öffentlichen IP-Adressen und Mobilfunk-APNs auf offene Ports 102 (S7comm), 502 (Modbus), 44818 und 2222 (EtherNet/IP) – diese nennt CISA – sowie aus unserer Erfahrung zusätzlich 22 (SSH auf Modems). Fragen Sie auch Ihre Dienstleister – oft weiß der Systemintegrator mehr als die eigene IT.

- SPS vom Internet trennen (CC2, Defensible Architecture): Keine Portweiterleitung auf Steuerungen. Erreichbar nur über ein Gateway oder einen Jump Host.

- Fernzugriff absichern (CC4, Secure Remote Access): Private APN, Site-to-Site-VPN oder ZTNA, immer mit MFA. Standardpasswörter auf Modems und SPS ersetzen. Telnet, FTP, RDP und VNC abschalten.

- Schlüsselschalter nutzen: Bei Rockwell den Schalter auf RUN stellen.

In den nächsten Wochen

- Projektdateien vergleichen (CC1, Incident Response): Laufende Programme gegen ein bekannt gutes Backup prüfen – auch die Backups selbst. Offline-Kopien anlegen und den Wiederanlauf testen.

- Handbetrieb üben (CC1): Wer im Ernstfall schnell auf Hand umschalten kann, begrenzt den Schaden. Üben Sie das mit Produktion und Instandhaltung, nicht nur auf dem Papier.

- Asset-Inventar und Angriffserkennung (CC3): Wer nicht weiß, welche SPS mit welcher Firmware wo hängt, kann weder priorisieren noch patchen. Eine OT-fähige Angriffserkennung zeigt Logins, Programmänderungen und neue Verbindungen.

## Was bedeutet das für NIS2?

Für viele Wasserversorger, Stadtwerke und Hersteller kann das – je nach Sektor und Unternehmensgröße – unter die Pflichten aus NIS2 fallen: Risikomanagement, Absicherung der Lieferkette – dazu gehört der Fernzugriff von Dienstleistern – und eine geregelte Behandlung von Sicherheitsvorfällen. Eine offen erreichbare Steuerung lässt sich bei einer Prüfung kaum erklären.

[Bild: Schema: Sofortmaßnahmen diese Woche]

## Wie wir unterstützen

Bei OT-Cyber prüfen wir mit Ihnen kurzfristig, welche Steuerungen von außen erreichbar sind, und sichern den Fernzugriff ab (OT-Security-Beratung (/leistungen/ot-security-beratung/)). Für den Überblick über Steuerungen und Firmware bauen wir ein OT-Asset-Inventar (/leistungen/ot-asset-inventar/) auf, und mit Angriffserkennung in OT-Netzen (SzA) (/leistungen/angriffserkennung-sza/) erkennen Sie Manipulationen früher. Wenn schon etwas passiert ist, hilft unsere OT-Notfallhilfe (/leistungen/ot-incident-response/) – in Bayern, Salzburg, Tirol und ganz DACH.

## Häufige Fragen

**Sind Siemens S7-1200 in Deutschland von der iranischen SPS-Kampagne betroffen?**
Seit dem Update von AA26-097A am 22.07.2026 nennt CISA die S7-1200 ausdrücklich als Ziel. Betroffen ist jede Steuerung, die direkt aus dem Internet erreichbar ist – unabhängig vom Land. Bekannte Vorfälle gab es bisher in den USA.

**Was tun, wenn die SPS im Wasserwerk plötzlich ein fremdes Passwort hat?**
Anlage auf Handbetrieb umschalten, die Verbindung ins Internet bzw. das Mobilfunkmodem trennen, nichts löschen und sofort Incident Response einbinden. Danach das Programm gegen ein bekannt gutes Offline-Backup prüfen, bevor die SPS wieder in Automatik geht.

**Darf der Servicetechniker weiter per Fernwartung auf die SPS?**
Ja, aber nicht über eine Portweiterleitung direkt auf die Steuerung. Fernwartung gehört über einen Jump Host oder ein Gateway mit MFA, mit protokollierten Sitzungen und Zugängen, die nur bei Bedarf freigeschaltet werden.

**Hat sich die Kampagne auf Telekom und Energie ausgeweitet?**
Energie steht seit April im Advisory. Für Telekommunikation gibt es nur einen Pressebericht von NBC News mit anonymen Quellen über versuchte, bisher erfolglose Angriffe – kein Behörden-Advisory.

## Quellen

- www.cisa.gov (https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a)
- www.cisa.gov (https://www.cisa.gov/news-events/news/cisa-fbi-epa-and-us-government-partners-update-warning-iran-affiliated-threat-actors-targeting)
- www.ic3.gov (https://www.ic3.gov/PSA/2026/PSA260730.pdf)
- www.fbi.gov (https://www.fbi.gov/investigate/cyber/alerts/2026/malicious-cyber-actors-targeting-water-and-wastewater-sector-internet--facing-programmable-logic-controllers-causing-operational-disruptions)
- www.ioactive.com (https://www.ioactive.com/iranian-affiliated-actors-expand-plc-targeting-to-siemens-and-schneider-electric-what-cisas-updated-advisory-means-for-cni/)
- www.mprnews.org (https://www.mprnews.org/story/2026/07/27/braham-cyberattack-knocked-water-system-offline)
- www.bleepingcomputer.com (https://www.bleepingcomputer.com/news/security/hackers-target-over-30-minnesota-water-utilities-in-coordinated-ot-attack/)
- www.nbcnews.com (https://www.nbcnews.com/politics/national-security/iran-attempted-cyberattacks-range-us-infrastructure-sources-say-rcna595424)
- www.bsi.bund.de (https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Threat-Intelligence/Krisen-Grosslagen/Nahost-Krieg/nahost-krieg_node.html)
[Bild: Max Gilg]Über den Autor
Max Gilg ist OT-Cybersecurity-Experte aus Rosenheim und in der Anlagentechnik zu Hause – dort, wo IT die echte Welt sabotiert. Seit über 15 Jahren schützt er Strom, Wasser und Industrie (heute mit Dragos, zuvor u. a. Claroty, Stadtwerke Rosenheim) und ordnet für Redaktionen Angriffe und unklare Schadensereignisse ein – kurzfristig, auch live aus dem Studio in Rosenheim. Mehr über Max Gilg → (/max-gilg/)
← Alle Artikel (/blog/)
Zuletzt aktualisiert: 05.10.2026
