新聞宏觀經濟伊朗駭客透過預設密碼與暴露控制器攻擊美國供水系統

伊朗駭客透過預設密碼與暴露控制器攻擊美國供水系統

作者: Fortune Crypto·

重點速覽

  • 2026年7月26日至27日的協同網路攻擊鎖定了明尼蘇達州至少30個市政供水系統,隨後包括密西根州和紐澤西州在內的多個州也通報了類似攻擊。
  • 攻擊者專注於奪取直接連接網際網路的可程式邏輯控制器(PLC)的控制權,而非滲透行政辦公室電腦。
  • FBI與EPA的聯合通告確認,攻擊者遠端存取了 Rockwell Automation MicroLogix PLC,並更改了其IP地址和密碼。
  • 儘管被列為關鍵基礎設施,供水公用事業不受與電網相當的聯邦網路安全強制規範約束。
  • 服務少於3,300名客戶的農村供水系統因預算有限、人員不足以及老化工業設備可能不支援現代安全功能,面臨不成比例的網路安全風險。
伊朗駭客透過預設密碼與暴露控制器攻擊美國供水系統

2026年7月26日至27日,駭客嘗試入侵明尼蘇達州至少30個市政供水系統。此後,密西根州、紐澤西州及其他多個州也通報了類似的網路攻擊,據知情人士透露。

攻擊者並未嘗試滲透公用事業辦公室使用的行政電腦。相反地,他們試圖奪取小型嵌入式電腦——可程式邏輯控制器(PLC)——的控制權,這些控制器負責調節幫浦和閥門等為數百萬人提供飲用水的設備。

公用事業營運商透過關閉控制電腦並派遣人員到現場手動操作設備來應對攻擊。官員表示,整個事件期間飲用水保持安全。

根據網路安全研究人員的說法,這些攻擊中使用的手法與國際網路行動中常見的模式一致。最初的懷疑指向據稱與伊朗結盟的駭客,正如 Wired 所報導,不過美國政府尚未正式將攻擊歸因於任何特定行為者或國家。

供水與廢水系統是聯邦政府指定的16個關鍵基礎設施領域之一,這些攻擊發生在國家級行為者對美國工業基礎設施進行更廣泛偵察升級之際。2021年2月,一名攻擊者遠端存取了佛羅里達州奧茲馬爾的一座水處理廠,並試圖將氫氧化鈉濃度提升至危險水平,所幸操作員及時介入。2023年底,與伊朗有關聯的駭客奪取了賓州阿里奎帕市政供水管理局一台PLC的控制權。2026年的事件因其規模而引人注目——在協調的時間窗口內跨越多個州鎖定數十家公用事業——而非僅針對單一設施。

供水系統控制運作原理

根據聯邦數據,美國約有152,000個公共飲用水系統。絕大多數服務少於3,300名客戶,僅以少數員工營運,這一結構性現實長期以來使全產業的網路安全計畫變得複雜。市政用水通常取自湖泊、水庫、河流或地下含水層。幫浦將水通過管道輸送至處理廠,進行過濾和消毒。更多的幫浦將處理後的水推入儲水槽,然後通過配水管線輸送至家庭和企業。這些系統可能橫跨數平方英里。

駭客鎖定PLC——操作各種工業設備的小型電腦。這些控制器讀取感測器以測量水壓、水質化學成分、水槽水位和設備狀態等條件,並自動操作幫浦、閥門和警報器。家用恆溫器提供了有用的類比:它讀取溫度並相應地指示暖氣或冷氣系統運作。

PLC也將運作數據傳輸至公用事業的中央電腦系統。工作人員使用儀表板監控資訊並向控制器發送指令。這種雙向通訊可透過有線網路、無線電或行動通訊連結,或網際網路連線進行傳輸。

許多公用事業以少量員工營運,使得遠端連線不可或缺。它們允許員工監控遠方的幫浦或水槽、接收下班時段的警報,或讓供應商無需親赴每個現場即可診斷設備問題。

使用網際網路的控制器可能直接連線,或透過保護性防火牆、安全閘道或虛擬私人網路(VPN)連接。直接存取更為脆弱,因為控制器與潛在攻擊者之間的防禦屏障較少。駭客可透過掃描網際網路搜尋控制器的網際網路協定(IP)地址來定位,然後嘗試使用弱密碼或竊取的密碼,或利用已知的安全漏洞。

要接觸受安全閘道或加密服務保護的控制器,駭客需要竊取遠端存取憑證、突破閘道或私人網路,或入侵操作員的工作站以建立據點。

嘗試存取也可能是長期策略的一部分,用於收集情報、探測防禦,或為未來行動建立持久入口。

攻擊剖析

對工業控制系統的攻擊通常遵循可辨識的順序。滲透通常從偵察開始:攻擊者掃描網際網路位址,尋找暴露的控制器、儀表板和第三方遠端存取服務,搜尋直接連接網際網路的系統。研究人員經常透過 Shodan 等工具(一種搜尋網際網路連接設備的搜尋引擎),在公開網際網路上發現數千個暴露的供水產業PLC和人機介面。

接著,攻擊者尋找預設或竊取的密碼、未修補的漏洞,或配置不當的遠端存取服務。複雜的惡意軟體並非總是必要。2023年,美國官員報告稱,與伊朗有關聯的駭客鎖定了供水公用事業使用的連網 Unitronics PLC。根據網路安全和基礎設施安全局(CISA)的說法,部分公用事業仍在使用製造商的預設密碼。

在最後階段,攻擊者利用已取得的存取權限。這可能包括更改密碼、發送指令,或嘗試更改控制器的軟體。美國國家標準與技術研究院(NIST)的研究人員指出,入侵者可以用惡意指令替換合法的控制指令。攻擊者也可以透過網路釣魚潛入辦公室電腦,然後轉向控制器網路。

已服役數十年的工業設備尤其脆弱,因為它們可能不支援現代安全功能。公用事業經常延遲更新以避免中斷營運。

報告指出,駭客透過直接透過網際網路通訊的控制器存取了明尼蘇達州的供水系統。FBI和環境保護署於7月30日發布的聯合通告(IC3 PSA)指出,攻擊者遠端存取了直接連接網際網路的 Rockwell Automation MicroLogix PLC,並更改了其IP地址和密碼。

防禦措施

公用事業可採取的最立即保護步驟,是將控制器和人機介面儀表板從直接暴露於網際網路的環境中移除。在明尼蘇達州攻擊事件後,CISA敦促供水公用事業將此設備置於正確配置的防火牆和其他防護措施之後。

當遠端存取為必要時,公用事業應透過安全閘道或VPN路由通訊,要求多因素驗證,並強制執行最小權限存取控制。公用事業還應更改預設密碼、停用未使用的遠端存取服務,並安裝供應商核准的更新。

CISA在其網路暴露儀表板指南中建議,將營運網路與電子郵件及其他業務系統分離,使攻擊者更難在兩個系統之間橫向移動。

此外,公用事業應備份控制器程式、記錄遠端存取活動,並定期演練系統恢復和手動操作。

作為聯邦關鍵基礎設施框架下的供水產業主管機構,EPA已向國會爭取法定授權,以在該產業強制執行網路安全標準。目前,供水公用事業不受與約束電網相當的聯邦網路安全強制規範,後者受北美電力可靠性公司(NERC-CIP)標準監管。先前國會會期中為解決此差距而提出的立法均未獲進展。

資源差距

預算和人員有限的農村供水公用事業,代表美國關鍵基礎設施中的重大脆弱環節。一群志願網路安全專家正在為供水公用事業提供指導,但其影響範圍仍然有限。較小的公用事業可能需要政府資金或共享的網路安全服務才能建立足夠的防禦。產業特定的資訊共享組織如水資訊共享與分析中心(WaterISAC)提供威脅警報,但在小型系統中的採用率仍然不均。

William Akoto是美利堅大學國際服務學院的全球安全助理教授。本文根據創用CC授權轉載自The Conversation。