Mais de 150 mil sistemas públicos de abastecimento de água nos Estados Unidos dependem agora de uma rede federal de cibersegurança que perdeu cerca de um terço da sua equipa desde janeiro de 2025, segundo o gabinete de Warner, mesmo com uma campanha de hackers alegadamente ligada ao Irão, iniciada no Minnesota no final de julho, que já atingiu empresas de abastecimento de água em pelo menos uma dezena de estados. Na quarta-feira, em frente aos reservatórios de água potável que abastecem Park Ridge, Nova Jérsia, o deputado Josh Gottheimer apresentou um "Plano de Segurança de Infraestruturas Críticas" bipartidário, alertando que os hackers já tinham invadido dois sistemas de abastecimento de água no condado de Cape May e forçado os operadores a acionar bombas e a rodar válvulas manualmente, de acordo com o seu gabinete. "Não se trata de uma criança a brincar numa cave", disse Gottheimer, descrevendo o que chamou um provável esforço apoiado pelo Estado para testar se os adversários conseguiriam cortar o fornecimento de água e energia às famílias, hospitais e agricultores norte-americanos.
O gatilho imediato: uma onda de ataques de hackers que durou duas semanas
O acontecimento crucial que motivou o anúncio de quarta-feira é concreto e recente. De acordo com a Law Review, os hackers atacaram cerca de 30 empresas de água e esgotos do Minnesota num único período de 48 horas, entre 26 e 27 de julho, e depois espalharam-se para Michigan, Nova Jérsia, Geórgia, Dakota do Sul e pelo menos outros seis estados em poucos dias. O FBI confirmou ataques cibernéticos em pelo menos sete estados até 30 de julho e, juntamente com a CISA e a EPA, emitiu um alerta conjunto recomendando que todo o setor da água bloqueasse os seus sistemas imediatamente. A 4 de agosto, a ABC News noticiou que pelo menos 12 estados foram afetados, com alguns incidentes a causar perda de pressão e, num caso, inundação — o primeiro caso documentado de inundação causada por ataque cibernético na história da infraestrutura hídrica dos EUA, segundo a emissora.
Em Braham, no Minnesota, os operadores desligaram o poço e a estação de tratamento da cidade durante várias horas. No condado de Cape May, em Nova Jérsia, os hackers acederam a bombas e equipamentos de tratamento ligados diretamente à internet, fizeram login e bloquearam o acesso dos operadores legítimos, de acordo com o relato de Gottheimer. A equipa teve de rodar válvulas e acionar as bombas manualmente até que os parceiros estaduais e federais restabelecessem o controlo. O serviço nunca foi interrompido, mas Gottheimer foi direto: "não nos vamos iludir e chamar a isto sorte". Os relatórios apontavam para agentes ligados ao Irão, embora o Axios tenha salientado que o presidente Trump disse não acreditar que tenha havido um ciberataque iraniano. Não se trata de uma táctica nova: o depoimento do GAO documenta que um grupo ligado ao Irão invadiu um sistema de água da Pensilvânia em Novembro de 2023 da mesma forma, e que a EPA e a CISA tinham alertado três meses antes dessa campanha que os grupos ligados ao Irão visavam exactamente as tecnologias de controlo industrial comuns nas estações de tratamento de água potável.
A causa estrutural fundamental: um sector fragmentado que Washington não pode legalmente obrigar a defender-se
A questão mais profunda não é que os hackers tenham descoberto uma nova vulnerabilidade. É que o governo federal passou anos a documentar exatamente esta vulnerabilidade sem obter a autoridade ou os recursos para a corrigir. O relatório do GAO constatou que a EPA nunca realizou uma avaliação abrangente de risco de cibersegurança para os sistemas de água em todo o setor e não possuía uma estratégia nacional baseada em riscos — uma constatação que mantém a cibersegurança do setor da água na Lista de Alto Risco do GAO desde 2003. O relatório também detalha como a EPA tentou exigir avaliações de cibersegurança durante "inspeções sanitárias" de rotina em março de 2023, apenas para revogar a regra sete meses depois, após Missouri, Arkansas e Iowa intentar uma ação judicial, argumentando que a EPA não tinha autoridade legal para regular a cibersegurança. O Oitavo Circuito suspendeu a regra em julho de 2023 e, em outubro, a agência revogou-a por completo, segundo a Reuters e a CyberScoop.
Três anos depois, esta lacuna legal continua em aberto. O depoimento do GAO (Government Accountability Office) de maio de 2026 confirma a própria avaliação da EPA (Agência de Proteção Ambiental dos Estados Unidos) sobre a sua autoridade, que constatou "limitações significativas" e uma contínua falta de requisitos de avaliação de risco de cibersegurança para sistemas de esgotos e muitos sistemas de água potável. Mais de dois anos depois de o órgão de fiscalização do Congresso ter apontado o problema, a agência responsável pela segurança da água ainda não consegue obrigar os cerca de 170 mil sistemas de água potável e esgotos de todo o país a protegerem-se, de acordo com o depoimento do GAO. Os dados de Gottheimer reforçam a dimensão do problema: 97% dos cerca de 150 mil sistemas públicos de água do país servem comunidades de pequena e média dimensão sem pessoal dedicado à cibersegurança, e mais de um em cada dez apresenta uma vulnerabilidade crítica — mais de 80% relacionadas com falhas de software descobertas antes de 2017.
O subinvestimento agrava a lacuna de autoridade. O próprio levantamento de necessidades Unidos) estimou o défice básico de capital do setor em 625 mil milhões de dólares para os próximos 20 anos, mesmo antes de contabilizar a cibersegurança. Uma análise da FDD ( Financial Disclosure Guidelines) constatou que os gastos com cibersegurança representam menos de 1% dos recursos estatais alocados às concessionárias de serviços públicos, o que significa que as lacunas crónicas de financiamento para tubagens e tratamento de esgotos praticamente eliminaram a defesa digital. Para agravar a situação, há o apoio federal destinado a auxiliar estas concessionárias com recursos insuficientes: a força de trabalho da CISA (Agência de Segurança Cibernética e de Infraestruturas do Canadá) caiu de aproximadamente 3.400 funcionários no início de 2025 para cerca de 2.400, uma redução de quase um terço, de acordo com pesquisas da CSA (, do escritório de Warner e da CBS News. O número de consultores de cibersegurança no terreno da CISA desceu de cerca de 164 para aproximadamente 97 em todo o país. O orçamento para o ano fiscal de 2027 propõe um corte adicional de 707 milhões de dólares e cerca de 860 vagas, segundo a CSA, enquanto o pedido do DHS para avaliações de infraestruturas no ano fiscal de 2027 representa cerca de 58% do nível do ano fiscal de 2026, de acordo com o depoimento do GAO. O DHS também cortou o financiamento do Centro Multiestadual de Análise e Partilha de Informações em 2025, encerrando a monitorização gratuita de ameaças para cerca de 18.000 organizações estaduais e locais, um serviço que o Centro para a Segurança da Internet cobra agora até 1 milhão de dólares por mês para replicar.
Quantificando os riscos
A exposição não é abstrata. O depoimento do GAO de maio de 2026 enumera as potenciais consequências de um ataque bem-sucedido à infraestrutura hídrica como a interrupção do serviço, a contaminação da água potável, a poluição ambiental e os danos em cascata nos hospitais e na produção de energia que dependem de sistemas de água em funcionamento. A AWWA estimou separadamente que a restauração e expansão dos sistemas de água do país custarão pelo menos 1 bilião de dólares nos próximos 25 anos, um valor com o qual as adaptações de cibersegurança têm agora de competir, de acordo com a Rockwell Automation. Nova Iorque estima que a adequação dos sistemas de média dimensão às normas básicas de cibersegurança pode custar até 150 mil dólares por ano, atingindo os 5 milhões de dólares para as concessionárias de maior dimensão, segundo a FDD — uma despesa que milhares de concessionárias de pequenas cidades com dificuldades financeiras não têm previsão orçamental.
Atribuição e responsabilização: uma falha estrutural bipartidária
Este é um caso raro em que as provas sustentam um diagnóstico genuinamente apartidário, e ambas as partes envolvidas o afirmam explicitamente. A lacuna regulamentar teve origem na EPA (Agência de Proteção Ambiental) de uma administração democrata, que tentou, sem sucesso, reivindicar autoridade em cibersegurança que não possuía claramente ao abrigo da Lei da Água Potável Segura, e foi impedida judicialmente. O subsequente esvaziamento da força de trabalho e do orçamento da CISA (Agência de Segurança Cibernética e de Infraestruturas) ocorreu sob os cortes de eficiência da atual administração republicana. A causa principal é estrutural e bipartidária: uma lei de há décadas que nunca previu a infraestrutura em rede, um modelo de propriedade fragmentado que abrange dezenas de milhares de concessionárias locais independentes sem capacidade uniforme de se defenderem e anos em que ambos os partidos trataram o financiamento da cibersegurança como discricionário, em vez de investimento em infraestruturas essenciais.
A tempestade perfeita
O que está a acontecer é a convergência de quatro falhas independentes, nenhuma das quais, isoladamente, teria produzido este momento. Em primeiro lugar, uma arquitetura legal que, segundo decisões judiciais, não confere à EPA (Agência de Proteção Ambiental dos Estados Unidos) uma autoridade clara para impor práticas de cibersegurança, tornando a conformidade voluntária num setor onde isso representa um custo que as empresas de serviços públicos não têm. Em segundo lugar, um setor fragmentado com aproximadamente 170.000 sistemas operados de forma independente, 97% deles demasiado pequenos para justificar uma equipa de segurança dedicada, ligando equipamentos industriais obsoletos diretamente à internet por conveniência. Em terceiro lugar, uma estrutura de apoio federal na CISA (Agência de Segurança Cibernética e de Infraestruturas dos Estados Unidos) que perdeu cerca de um terço do seu pessoal e enfrenta novos cortes precisamente quando as ameaças se intensificam, eliminando a monitorização gratuita da qual as empresas de serviços públicos mais pequenas dependiam. Quarto, um gatilho geopolítico — um alegado agente ligado ao Irão a testar estas vulnerabilidades durante um período de hostilidades entre os EUA e o Irão — a surgir para explorar as brechas que ambas as partes tiveram anos para sanar. Juntos, estes fatores explicam porque é que uma onda de ataques cibernéticos de 48 horas no Minnesota se transformou num estado de emergência em doze estados e numa conferência de imprensa no Congresso em apenas três semanas.