Mahigit 150,000 pampublikong sistema ng tubig sa buong Estados Unidos ang umaasa na ngayon sa isang pederal na cybersecurity backstop na nawalan ng halos isang-katlo ng mga tauhan nito simula noong Enero 2025, ayon sa tanggapan ni Warner, kahit na ang isang pinaghihinalaang kampanya sa pag-hack na may kaugnayan sa Iran na nagsimula sa Minnesota noong huling bahagi ng Hulyo ay tumama na ngayon sa mga utility ng tubig sa hindi bababa sa isang dosenang estado. Noong Miyerkules, nakatayo sa harap ng mga tangke ng inuming tubig na nagsisilbi sa Park Ridge, New Jersey, inilabas ni Rep. Josh Gottheimer ang isang bipartisan na "Critical Infrastructure Security Plan," na nagbabala na nakapasok na ang mga hacker sa dalawang sistema ng tubig sa Cape May County at pinilit ang mga operator na patakbuhin ang mga bomba at iikot ang mga balbula gamit ang kamay, ayon sa kanyang tanggapan. "Hindi ito isang batang nasa basement na nagkukulitan," sabi ni Gottheimer, na naglalarawan sa tinatawag niyang isang malamang na pagsisikap na sinusuportahan ng estado upang subukan kung maaaring patayin ng mga kalaban ang tubig at kuryente sa mga pamilyang Amerikano, ospital at magsasaka.

Ang malapit na gatilyo: isang dalawang linggong pag-hack

Ang matinding pangyayaring nagtulak sa anunsyo noong Miyerkules ay konkreto at kamakailan lamang. Ayon sa Law Review, tinamaan ng mga hacker ang humigit-kumulang 30 na serbisyo ng tubig at wastewater sa Minnesota sa loob lamang ng 48 oras noong Hulyo 26-27, pagkatapos ay kumalat sa Michigan, New Jersey, Georgia, South Dakota at hindi bababa sa anim na iba pang estado sa loob ng ilang araw. Kinumpirma ng FBI ang mga cyberattack sa hindi bababa sa pitong estado pagsapit ng Hulyo 30 at, kasama ang CISA at ang EPA, ay naglabas ng magkasanib na abiso na nagsasabi sa buong sektor ng tubig na agad na i-lock ang mga sistema nito. Pagsapit ng Agosto 4, ABC News na hindi bababa sa 12 estado ang naapektuhan, kung saan ang ilang insidente ay nagdulot ng pagkawala ng presyon at, sa isang kaso, pagbaha — ang unang dokumentadong pagkakataon ng pagbaha na dulot ng cyber sa kasaysayan ng imprastraktura ng tubig sa US, ayon sa outlet.

Sa Braham, Minnesota, isinara ng mga operator ang balon at planta ng paggamot ng bayan nang ilang oras. Sa Cape May County, New Jersey, na-access ng mga hacker ang mga bomba at kagamitan sa paggamot na direktang nakasaksak sa internet, naka-log in at ni-lock out ang mga lehitimong operator, ayon sa salaysay ni Gottheimer. Kinailangang pisikal na iikot ng mga kawani ang mga balbula at manu-manong patakbuhin ang mga bomba hanggang sa maibalik ng mga kasosyo ng estado at pederal ang kontrol. Hindi kailanman naantala ang serbisyo, ngunit prangka si Gottheimer: "huwag nating lokohin ang ating mga sarili at sabihing swerte iyon." Itinuro ng mga ulat ang mga aktor na kaakibat ng Iran, bagaman binanggit ng Axios na sinabi ni Pangulong Trump na hindi niya "iniisip na mayroong isang cyberattack sa Iran." Hindi ito isang nobelang taktika: testimonya ng GAO na isang grupong kaakibat ng Iran ang nag-hack sa isang sistema ng tubig sa Pennsylvania noong Nobyembre 2023 sa parehong paraan, at nagbabala ang EPA at CISA tatlong buwan bago ang kampanyang ito na tinatarget ng mga grupong kaakibat ng Iran ang eksaktong mga teknolohiyang pang-industriya na kontrol na karaniwan sa mga planta ng inuming tubig.

Ang istruktural na ugat na sanhi: isang pira-pirasong sektor Hindi legal na mapipilit ng Washington na ipagtanggol ang sarili nito

Ang mas malalim na kwento ay hindi ang mga hacker ay nakatuklas ng isang bagong kahinaan. Ito ay ang pederal na pamahalaan ay gumugol ng mga taon sa pagdodokumento ng eksaktong kahinaang ito nang hindi nakakakuha ng awtoridad o mga mapagkukunan upang isara ito. ng ulat ng GAO na ang EPA ay hindi kailanman nagsagawa ng isang komprehensibo, buong sektor na pagtatasa ng panganib sa cybersecurity para sa mga sistema ng tubig at kulang sa isang pambansang estratehiya na may kaalaman sa panganib — isang natuklasan na nagpapanatili sa cybersecurity ng sektor ng tubig sa High Risk List ng GAO mula noong 2003. Dinedetalye rin ng ulat kung paano sinubukan ng EPA na hilingin ang mga pagtatasa ng cybersecurity sa panahon ng mga regular na "sanitary survey" noong Marso 2023, ngunit pinawalang-bisa ang panuntunan makalipas ang pitong buwan matapos magsampa ng kaso ang Missouri, Arkansas at Iowa, na nangangatwiran na ang EPA ay walang awtoridad ayon sa batas na pangasiwaan ang cybersecurity. Itinagal ng Eighth Circuit ang panuntunan noong Hulyo 2023, at pagsapit ng Oktubre ay binawi ito nang tuluyan ng ahensya, ayon sa Reuters at CyberScoop.

Pagkalipas ng tatlong taon, nananatiling bukas ang legal na agwat na iyon. Kinumpirma ng testimonya ng GAO noong Mayo 2026 na ang sariling pagsusuri ng EPA sa awtoridad nito ay nakatagpo ng "makabuluhang mga limitasyon" at patuloy na kakulangan ng mga kinakailangan sa pagtatasa ng panganib sa cybersecurity para sa wastewater at maraming sistema ng inuming tubig. Mahigit dalawang taon matapos i-flag ng watchdog ng Kongreso ang problema, ang ahensyang responsable para sa kaligtasan ng tubig ay hindi pa rin mapipilit ang humigit-kumulang 170,000 sistema ng inuming tubig at wastewater sa buong bansa na pangalagaan ang kanilang mga sarili, ayon sa testimonya ng GAO. Pinatitibay ng mga numero ni Gottheimer ang laki: 97 porsyento ng humigit-kumulang 150,000 pampublikong sistema ng tubig sa bansa ay nagsisilbi sa maliliit at katamtamang laki ng mga komunidad na walang nakalaang kawani ng cybersecurity, at mahigit isa sa sampu ang may kritikal na kahinaan — mahigit 80 porsyento na nakatali sa mga depekto sa software na natuklasan bago ang 2017.

Pinalalala ng kakulangan sa pamumuhunan ang agwat sa awtoridad. Inilagay ng sariling survey ng mga pangangailangan ang pangunahing 20-taong kakulangan sa kapital ng sektor sa $625 bilyon, bago pa man mabilang ang cybersecurity. Natuklasan ng isang pagsusuri ng FDD na ang paggastos sa cybersecurity ay kumakatawan sa wala pang 1 porsyento ng mga gantimpala ng umiikot na pondo ng estado sa mga utility, ibig sabihin ang mga talamak na kakulangan sa pondo para sa pipe-and-treatment ay halos ganap na natakpan ang digital defense. Nakapatong-patong ang pederal na suporta na nilalayong tulungan ang mga utility na ito na kulang sa pondo: Ang workforce ng CISA ay bumagsak mula sa humigit-kumulang 3,400 empleyado noong unang bahagi ng 2025 patungo sa humigit-kumulang 2,400, isang pagbawas ng halos isang-katlo, ayon sa pananaliksik ng CSA, opisina ng Warner at CBS News. Ang mga field cybersecurity adviser ng CISA ay bumaba mula sa humigit-kumulang 164 sa buong bansa patungo sa humigit-kumulang 97. Ang badyet ng FY2027 ay nagmumungkahi ng pagbabawas ng karagdagang $707 milyon at humigit-kumulang 860 na posisyon, ayon sa CSA, habang ang kahilingan ng DHS para sa mga pagtatasa ng imprastraktura sa FY2027 ay nasa humigit-kumulang 58 porsyento ng antas ng FY2026, ayon sa testimonya ng GAO. Kinaltas din ng DHS ang pondo ng Multi-State Information Sharing and Analysis Center noong 2025, na nagtapos sa libreng pagsubaybay sa banta para sa humigit-kumulang 18,000 organisasyon ng estado at lokal na sinisingil ngayon ng Center for Internet Security ng hanggang $1 milyon kada buwan para kopyahin.

Pagsusukat ng mga pusta

Ang paglalantad ay hindi abstrakto. Inililista ng testimonya ng GAO noong Mayo 2026 ang mga potensyal na kahihinatnan ng isang matagumpay na pag-atake sa imprastraktura ng tubig bilang pagkaantala sa serbisyo, kontaminasyon ng inuming tubig, polusyon sa kapaligiran, at sunod-sunod na pinsala sa mga ospital at produksyon ng enerhiya na umaasa sa gumaganang mga sistema ng tubig. Hiwalay na tinantya ng AWWA na ang pagpapanumbalik at pagpapalawak ng mga sistema ng tubig ng bansa ay magkakahalaga ng hindi bababa sa $1 trilyon sa susunod na 25 taon, isang halagang dapat na pagsabayin ngayon ng mga pag-retrofit ng cybersecurity, ayon sa Rockwell Automation. Tinatantya ng New York na ang pagsunod sa mga katamtamang laki ng mga sistema sa mga pangunahing mandato sa cybersecurity ay maaaring umabot ng hanggang $150,000 taun-taon, na tataas sa $5 milyon para sa mas malalaking utility, ayon sa FDD — isang panukalang batas na walang linya ng mga utility sa maliliit na bayan na kapos sa pera ang sakop.

Pagpapatungkol at pananagutan: isang bipartisan na pagkabigo sa istruktura

Ito ay isang bihirang kaso kung saan ang ebidensya ay sumusuporta sa isang tunay na walang kinikilingang diagnosis, at ang magkabilang panig na sangkot ay tahasang nagsasabi nito. Ang agwat sa regulasyon ay nagmula sa ilalim ng EPA ng isang administrasyong Demokratiko, na sinubukan at nabigong i-angkin ang awtoridad sa cybersecurity na wala itong malinaw na taglay sa ilalim ng Safe Drinking Water Act, at naharang sa korte. Ang kasunod na pagkukulang sa workforce at badyet ng CISA ay naganap sa ilalim ng mga pagbawas na nakabatay sa kahusayan ng kasalukuyang administrasyong Republikano. Ang ugat na sanhi ay istruktural at bipartisan: isang dekada nang batas na hindi kailanman inaasahan ang networked infrastructure, isang pira-pirasong modelo ng pagmamay-ari na sumasaklaw sa sampu-sampung libong independiyenteng lokal na utility na walang pare-parehong kapasidad na ipagtanggol ang kanilang sarili, at mga taon ng magkabilang panig na itinuturing ang pagpopondo sa cybersecurity bilang discretionary sa halip na pangunahing paggastos sa imprastraktura.

Ang perpektong bagyo

Ang nangyayari ngayon ay ang pagtatagpo ng apat na magkakahiwalay na pagkabigo, na wala sa mga ito ang makakabuo ng sandaling ito. Una, ang isang legal na arkitektura na pinasiyahan ng mga korte ay hindi nagbibigay sa EPA ng malinaw na awtoridad na ipag-utos ang mga kasanayan sa cybersecurity, na nag-iiwan ng boluntaryong pagsunod sa isang sektor kung saan ito ay nagkakahalaga ng pera na wala ang mga utility. Pangalawa, isang pira-piraso na sektor na may humigit-kumulang 170,000 na magkakahiwalay na pinapatakbong sistema, 97 porsyento sa mga ito ay masyadong maliit para sa mga dedikadong kawani ng seguridad, na direktang nagkokonekta sa mga kagamitang pang-industriya na ilang dekada nang luma sa internet para sa kaginhawahan. Pangatlo, isang pederal na istrukturang sumusuporta sa CISA na nawalan ng halos isang-katlo ng mga kawani nito at nahaharap sa karagdagang pagbawas habang bumibilis ang mga banta, na nag-aalis ng malayang pagsubaybay na inaasahan ng mas maliliit na utility. Pang-apat, isang geopolitical trigger — isang pinaghihinalaang aktor na may kaugnayan sa Iran na sumusubok sa mga puwang na ito sa panahon ng isang aktibong window ng labanan sa pagitan ng US at Iran — na dumating upang samantalahin ang mga puwang na ang parehong partido ay may mga taon ng babala na dapat isara. Magkasama, ipinaliwanag nila kung bakit ang isang 48-oras na pag-hack sa Minnesota ay nauwi sa isang labindalawang emergency sa estado at isang press conference ng kongreso sa loob ng tatlong linggo.