伊朗黑客利用默认密码和暴露的控制器攻击美国水利系统
要点速览
- •2026年7月26日至27日的协同网络攻击瞄准了明尼苏达州至少30个市政供水系统,随后多个州报告了类似攻击,包括密歇根州和新泽西州。
- •攻击者专注于夺取直接连接互联网的可编程逻辑控制器(PLC)的控制权,而非渗透行政办公计算机。
- •美国联邦调查局和环保署的联合公告证实,攻击者远程访问了Rockwell Automation MicroLogix PLC并更改了其IP地址和密码。
- •尽管被列为关键基础设施,供水公用事业不受与电网所执行的标准相当的联邦网络安全强制性规定约束。
- •服务客户不足3,300人的农村供水系统因预算有限、人员稀少以及可能不支持现代安全功能的老旧工业设备而面临不成比例的网络安全风险。

2026年7月26日至27日,黑客试图入侵明尼苏达州至少30个市政供水系统。此后,密歇根州、新泽西州及其他多个州也报告了类似的网络攻击事件,据知情人士透露。
攻击者并未试图渗透公用事业办公室使用的行政计算机。相反,他们试图夺取嵌入式小型计算机——可编程逻辑控制器(PLC)——的控制权,这些控制器负责调节水泵和阀门等设备,为数百万人的饮用水供应提供保障。
公用事业运营商通过关闭控制计算机并派遣人员到现场手动操作设备来应对攻击。官员表示,整个事件期间饮用水保持安全。
据网络安全研究人员表示,这些攻击中使用的方法与国际网络行动中常见的模式一致。初步怀疑集中在据称与伊朗结盟的黑客身上,据Wired报道,但美国政府尚未正式将这些攻击归因于任何特定行为者或国家。
供水和污水处理系统是联邦政府指定的16个关键基础设施部门之一,这些攻击发生在国家级行为者对美国工业基础设施进行更广泛试探升级之际。2021年2月,一名攻击者远程访问了佛罗里达州奥尔德斯马的一家水处理厂,试图将氢氧化钠浓度提升至危险水平,后被操作员及时阻止。2023年底,与伊朗有关的黑客夺取了宾夕法尼亚州阿利奎帕市政供水管理局一台PLC的控制权。2026年的这些事件因规模而引人注目——在协同窗口期内,多个州的数十家公用事业设施成为攻击目标——而非单一设施。
供水系统控制原理
据联邦数据显示,美国拥有约152,000个公共饮用水系统。绝大多数系统服务的客户不足3,300人,仅由少量员工运营,这一结构性现实长期以来一直困扰着全行业的网络安全计划。市政用水通常取自湖泊、水库、河流或地下含水层。水泵将水通过管道输送至处理厂进行过滤和消毒。额外的水泵将处理后的水推入储水罐,然后通过分配管道输送至家庭和企业。这些系统可覆盖数平方英里的范围。
黑客的目标是PLC——操作各种工业设备的小型计算机。这些控制器读取传感器测量的水压、水质、罐位和设备状态等条件数据,并自动操作水泵、阀门和警报器。家用恒温器是一个有用的类比:它读取温度并相应地指示供暖或制冷系统。
PLC还将操作数据传输至公用事业中央计算机系统。工作人员使用仪表板监控信息并向控制器发送命令。这种双向通信可通过有线网络、无线电或蜂窝链路或互联网连接进行传输。
许多公用事业单位人员配备不足,远程连接变得至关重要。它们使员工能够监控远程水泵或储水罐、接收非工作时间的警报,或使供应商无需前往每个站点即可诊断设备。
使用互联网的控制器可直接连接,也可通过防护防火墙、安全网关或虚拟专用网络(VPN)进行连接。直连方式更为脆弱,因为控制器与潜在攻击者之间的防御屏障更少。黑客可通过扫描互联网找到控制器的互联网协议(IP)地址,然后尝试使用弱密码或被盗密码,或利用已知安全漏洞。
要访问受安全网关或加密服务保护的控制器,黑客需要窃取远程访问凭证、攻破网关或私有网络,或攻陷操作员的工作站以建立立足点。
尝试性访问也可能是长期战略的一部分,旨在收集情报、探测防御或为未来行动建立持久入口。
攻击剖析
对工业控制系统的攻击通常遵循可识别的序列。渗透通常从侦察开始:攻击者扫描互联网地址以寻找暴露的控制器、仪表板和第三方远程访问服务,搜索直接连接到互联网的系统。研究人员通过Shodan(一个面向互联网连接设备的搜索引擎)等工具,经常在公共互联网上发现数千个暴露的水务行业PLC和人机界面。
接下来,攻击者寻找默认或被盗密码、未修补的漏洞或配置错误的远程访问服务。复杂的恶意软件并非总是必需的。2023年,美国官员报告称,与伊朗有关的黑客瞄准了水务公用事业使用的互联网连接型Unitronics PLC。据网络安全和基础设施安全局(CISA)称,一些公用事业单位仍在使用制造商的默认密码。
在最后阶段,攻击者利用已获取的访问权限。这可能包括更改密码、发送命令或尝试更改控制器的软件。美国国家标准与技术研究院(NIST)的研究人员指出,入侵者可将合法控制指令替换为恶意命令。攻击者也可能通过网络钓鱼潜入办公计算机,然后转向控制器网络。
已服役数十年的工业设备尤其脆弱,因为它们可能不支持现代安全功能。公用事业单位经常延迟更新以避免中断运营。
报告显示,黑客通过直接通过互联网通信的控制器访问了明尼苏达州供水系统。7月30日美国联邦调查局和环保署的联合公告(IC3 PSA)指出,攻击者远程访问了直接连接到互联网的Rockwell Automation MicroLogix PLC,并更改了它们的IP地址和密码。
防御措施
公用事业单位可采取的最直接的防护措施是将控制器和人机界面仪表板从直接互联网暴露中移除。明尼苏达州攻击事件发生后,CISA敦促供水公用事业单位将此类设备置于配置正确的防火墙和其他安全措施之后。
在需要远程访问时,公用事业单位应通过安全网关或VPN路由通信,要求多因素认证,并执行最小权限访问控制。公用事业单位还应更改默认密码、禁用未使用的远程访问服务并安装供应商批准的更新。
在其关于互联网暴露仪表板的指南中,CISA建议将运营网络与电子邮件和其他业务系统分开,以增加攻击者在两个系统之间横向移动的难度。
此外,公用事业单位应备份控制器程序、记录远程访问活动,并演练系统恢复和手动操作。
作为联邦关键基础设施框架下的水务行业主管部门,环保署已敦促国会授予其在该行业执行网络安全标准的法定权限。目前,供水公用事业不受与约束电网相当的联邦网络安全强制性规定的约束——电网受北美电力可靠性公司(NERC-CIP)标准监管。此前几届国会提出的旨在弥补这一差距的立法均未取得进展。
资源差距
预算和人员有限的农村供水公用事业是美国关键基础设施中的一个重大薄弱环节。一群志愿网络安全专家正在为供水公用事业提供指导,但其覆盖范围仍然有限。较小的公用事业单位可能需要政府资金或共享网络安全服务才能建立充分的防御能力。水信息共享与分析中心(WaterISAC)等行业特定信息共享组织提供威胁警报,但在小型系统中的采用率仍然参差不齐。
William Akoto是美国大学国际事务学院全球安全助理教授。本文根据知识共享许可协议转载自The Conversation。