美国多州水务系统遭网络攻击,30余处设施受影响暴露行业脆弱性
美国联邦调查局(FBI)7月30日发布公告称,恶意网络行为者已针对至少7个州的水务与废水处理系统中的可编程逻辑控制器(PLC)发起攻击,部分攻击已导致水处理操作降级。明尼苏达州IT服务部门7月31日确认,该州超过30个社区水务系统遭受恶意网络活动;密歇根州于8月1日报告其9个水务系统遭攻击,但均安全运行。FBI与网络安全和基础设施安全局(CISA)建议水务机构断开PLC与互联网的连接、启用密码保护并限制远程访问。

核心摘要
- 美国联邦调查局(FBI)7月30日公告指出,恶意网络行为者已针对至少7个州的水务与废水处理系统中的可编程逻辑控制器(PLC)发起攻击,部分攻击“已导致水处理操作降级”。
- 明尼苏达州IT服务部门7月31日(周四)宣布,州、地方及联邦官员已对“针对该州超过30个社区水务系统的恶意网络活动”作出响应;密歇根州于8月1日(周六)报告其9个水务系统遭网络攻击,但均安全运行。当局未透露其他涉事州份。
- FBI与网络安全和基础设施安全局(CISA)建议水务机构断开PLC与互联网的连接、启用密码保护并限制远程访问。
深度分析
CISA在7月22日的公告中警告称,“伊朗关联的网络攻击持续针对联网的运营技术(OT)设备”,包括PLC,此类攻击“已导致运营中断和财务损失”。
根据FBI公告,水务设施攻击者远程访问了面向互联网的设备,并更改IP地址和密码,导致监控与控制功能丧失。FBI指出,攻击者上周针对罗克韦尔自动化(Rockwell Automation)/艾伦-布拉德利(Allen-Bradley)品牌的PLC,但“其他品牌的PLC也应考虑类似风险”。
CISA敦促关键基础设施的业主、运营方和集成商尽快将公开暴露的PLC及其他运营技术从互联网上移除。该机构在7月30日的警报中表示:“这些威胁行为者正针对各种规模的水务实体。即使是网络安全流程成熟的水务组织,也应验证其外部连接,因为此类攻击活动包括运营商、供应商或系统集成商安装的蜂窝调制解调器,这些设备可能未记录在案,也未纳入常规攻击面扫描范围。”
网络安全公司Claroty的工业领域现场首席技术官肖恩·塔夫茨(Sean Tufts)在邮件中表示,水务系统特别容易遭受网络攻击,因为该行业高度分散。“明尼苏达州拥有不到100家电力公司,但支撑约500万居民的水务系统却超过1000个。其中许多系统由小团队和紧张预算运营,这恰恰形成了攻击者所寻求的不均衡安全环境。”
塔夫茨指出,此次事件之所以突出,是因为攻击者同时针对超过30个系统,表明“存在共享依赖关系,无论是共同的技术、服务提供商,还是更广泛的州级IT骨干网络”。
他补充说,针对明尼苏达州罗克韦尔PLC的攻击应在该州之外引发紧迫感,因为罗克韦尔控制器“广泛用于关键基础设施,且自与伊朗冲突开始以来,已日益成为攻击入口”。