Ett cyberangrepp slog ut ett litet brittiskt kraftverk i fyra dygn i juli. Det brittiska energidepartementet, Department for Energy Security and Net Zero, har bekräftat driftstoppet, beskrivit anläggningen som en småskalig elproducent och slagit fast att det bredare energisystemet aldrig var hotat. Brittiska tjänstemän kopplar angreppet till Iran. Ingen av dem gör det öppet.
The Telegraph publicerade uppgifterna den 22 augusti. Enligt tidningen arbetade personalen i fyra dygn med att få anläggningen i drift igen, och myndigheterna vill inte namnge den med hänvisning till säkerhetsskäl. Ledningarna för brittiska energibolag informerades och företag fick vägledning i efterhand. National Cyber Security Centre, NCSC, avstår från att kommentera händelsen.
Sedan förklarade en källa i regeringen varför kraftverket inte var skyldigt att rapportera något alls. Källan sa till The Telegraph att anläggningen ligger långt under rapporteringströskeln för viktiga elproducenter och kallade den ”a very small-scale site, less than a rounding error compared to grid capacity.”
Tröskelvärdet är den egentliga nyheten
Juridiskt stämmer det. Network and Information Systems Regulations 2018 anger effektgränser för vilka elproducenter som måste rapportera cyberincidenter, och ett kraftverk av den här storleken hamnar utanför. Det hamnar också utanför den reform som just nu behandlas i parlamentet. Cyber Security and Resilience (Network and Information Systems) Bill passerade underhuset i juni, hade sin andra behandling i överhuset den 14 juli och väntas få kunglig stadfästelse innan årsskiftet. Lagen drar in managed service providers, datacenter och stora laststyrningsaktörer, de sistnämnda vid en gräns på 300 MW. Produktionströskeln rörs inte.
Luckan var redan känd. Den 27 mars 2026 öppnade DESNZ och Ofgem ett gemensamt samråd om att göra om cyberregleringen för gas och el i konsumentledet, med förslag om grundläggande motståndskraftskrav för samtliga Ofgem-licensierade aktörer och en ändring av utpekandekriterierna i NIS. De två myndigheterna konstaterade att det inte längre är rimligt att begränsa cyberkraven till ett urval av de största aktörerna. Samrådet stängde den 22 maj. Kraftverket slogs ut i juli.
Om syftet var att visa att en brittisk produktionsanläggning går att nå och stänga av utan att en enda lagstadgad skyldighet utlöses, var målvalet välgjort.
Samma vecka gick 30 vattenverk i Minnesota över till manuell drift
Det brittiska driftstoppet sammanföll med en kampanj mot amerikanska vattenverk. Mellan den 26 och 27 juli angreps operativ teknik hos fler än 30 kommunala vattensystem i Minnesota samtidigt. Minnesota IT Services uppger cirka 36 anläggningar. Plymouth, South St Paul, Maple Plain och Braham har bekräftat offentligt. Övriga hålls tillbaka så länge utredningen pågår.
FBI och Environmental Protection Agency gick ut med ett gemensamt meddelande den 30 juli. Vattenverk i minst 7 delstater hade anmält incidenter sedan den 27 juli, och delar av aktiviteten hade försämrat driften. Senare rapportering från CBS News och ABC News landar på 12 delstater, däribland Michigan, Georgia, New Jersey och South Dakota.
Metoden i FBI:s varning är värd att läsa två gånger. Angriparna nådde internetexponerade styrsystem av typen Rockwell Automation Allen-Bradley MicroLogix 1100 och 1400, bytte IP-adresser och lösenord och lämnade operatörerna utan övervakning och styrning. Rapporterade effekter var tryckfall och översvämning. En organisation hittade förändrade projektfiler i sina PLC:er efter att en ingenjör noterat att ladderlogiken skilde sig åt mellan anläggningar.
I Georgia förlorade Clayton County Water Authority, som försörjer omkring 300 000 personer söder om Atlanta, trycket och gick ut med en kokningsrekommendation. Driften var tillbaka inom några timmar.
Ingen zero-day var inblandad. Kurt Gaudette, underrättelsechef på Dragos, beskrev kampanjen som ett angrepp mot de enklaste målen: små verk med kvarvarande standardlösenord och styrsystem öppna mot internet. När en leverantör tonar ner ett angrepp är det värt att lyssna, eftersom det kommersiella incitamentet normalt pekar åt andra hållet.
Ingen myndighet har pekat ut Iran
Iranspåret förtjänar mer försiktighet än det får. I det brittiska fallet vilar det på icke namngivna tjänstemän i en enda tidning. NCSC säger ingenting. DESNZ bekräftade driftstoppet och anläggningens storlek, och stannade där. I det amerikanska fallet har FBI inte pekat ut någon för angreppen mot vattenverken, och president Trump ifrågasatte öppet Iranspåret i slutet av juli. The New York Times rapporterade att utredarna bedömde iransk inblandning som sannolik men att bedömningen var preliminär, och att en tredje part som utger sig för att stå Teheran nära inte kunde uteslutas.
Det som är dokumenterat är smalare än attributionen och mer användbart. CISA, FBI, NSA, EPA, energidepartementet och US Cyber Command publicerade den 7 april 2026 den gemensamma varningen AA26-097A om iranskt närstående angripare som utnyttjar internetanslutna PLC:er i amerikansk kritisk infrastruktur. Den 22 juli utökades varningen från Rockwell till att även omfatta Schneider Electric och Siemens. Varningen kopplar aktiviteten till IRGC:s Cyber Electronic Command och till CyberAv3ngers, gruppen bakom intrången i Unitronics-styrsystem hos amerikanska vattenverk 2023.
Sverige sänkte tröskeln i januari
Cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026 och genomför NIS2 i svensk rätt. Energi är en högkritisk sektor och definitionen är bred: el, fjärrvärme, fjärrkyla, olja, gas och vätgas. Storlekskraven ligger lägre än i den gamla NIS-lagen, vilket för första gången drar in ett stort antal mindre svenska energibolag. Energimyndigheten är tillsynsmyndighet, verksamhetsutövare anmäler sig till Myndigheten för civilt försvar och sanktionsavgifterna når 10 miljoner euro eller 2 % av den globala omsättningen.
Emma Johansson, ansvarig för säkerhetsfrågor på branschorganisationen Energiföretagen Sverige, argumenterade utan omsvep för att de ska ingå när lagen trädde i kraft. Hennes poäng, kort sammanfattad: bolagets storlek säger ingenting om konsekvenserna av en incident, och Sverige har många små energibolag. Det är samma argument som den brittiska regeringen ägnade helgen åt att föra i omvänd riktning.
Svenska kraftnät har en färsk egen erfarenhet av skillnaden mellan ”ingen påverkan på driften” och ”inget problem”. Myndigheten drabbades i oktober 2025 av ett dataintrång i en avgränsad extern filöverföringstjänst, där gruppen Everest gjorde anspråk på 280 GB data. Elförsörjningen påverkades inte. Informationssäkerhetschefen Cem Göcgören bekräftade att viss känslig information om elsystemet och kontaktuppgifter fanns bland det som exponerats. I februari, efter mediauppgifter om ett hot mot nordisk energiinfrastruktur, uppgav myndigheten och Energimyndigheten att de inte kände till något specifikt hot och uppmanade sektorn till ökad vaksamhet ändå.
Börja med det som är exponerat mot internet
- Ta bort PLC:er och annan operativ teknik från det publika internet. Där fjärråtkomst verkligen behövs, lägg den bakom en VPN eller gateway med MFA i stället för att exponera själva styrsystemet. Det är första punkten i både FBI:s meddelande och CISA:s vägledning, och det hade stoppat merparten av det som hände i Minnesota.
- Byt ut standardlösenorden och inventera sedan styrsystemen per modell. Stäm av Rockwell MicroLogix 1100 och 1400 mot FBI:s varning först, och gör sedan samma genomgång för utrustning från Schneider Electric och Siemens efter julis utökning av AA26-097A.
- Jämför den ladderlogik som körs mot kända korrekta projektfiler. De förändrade projektfilerna i den amerikanska kampanjen upptäcktes bara för att en ingenjör såg att logiken skilde sig åt mellan anläggningar.
Testa sedan om era operatörer kan köra anläggningen för hand. De vattenverk i Minnesota som klarade sig bäst var de som snabbast gick över till manuell drift.
För skräddarsydda hotanalyser och beredskapsgenomgångar, kontakta eBuilder Security.
Referenser
- UK Power Plant Disabled for Four Days by Iran-Linked Hackers, Concurrent with US Water Attacks
- Small UK Power Generator Shut Down After Cyberattack Linked to Iran
- Reshaping Cyber Regulation in Downstream Gas and Electricity
- Malicious Cyber Actors Targeting Water and Wastewater Sector Internet-Facing Programmable Logic Controllers
- Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure
- At Least 12 States Report Cyberattacks on Water Systems Possibly Linked to Iran-Backed Hackers
This post is also available in:
augusti 24, 2026