美国多州水务系统遭网络攻击,超30家机构受影响暴露行业脆弱性
美国联邦调查局(FBI)7月30日发布公告称,恶意网络行为者已针对至少7个州的水务和废水处理系统中的可编程逻辑控制器(PLC)发起攻击,部分攻击已导致水处理运营功能降级。明尼苏达州确认超30家社区水务系统遭恶意网络活动影响,密歇根州报告9家水务系统受攻击但运营安全。FBI与网络安全和基础设施安全局(CISA)建议水务机构断开PLC与互联网连接、启用密码保护并限制远程访问。

快讯摘要
美国联邦调查局(FBI)7月30日公告称,恶意网络行为者已针对至少7个州的水务和废水处理系统中的可编程逻辑控制器(PLC)发起攻击,部分攻击“已导致水处理运营功能降级”。
明尼苏达州IT服务部门7月31日(周四)宣布,州、地方和联邦官员已对“针对该州超30家社区水务系统技术的恶意网络活动”作出响应;密歇根州于8月1日(周六)报告该州9家水务系统遭网络攻击,但表示所有系统均安全运行。当局未透露其他涉事州份。
FBI与网络安全和基础设施安全局(CISA)建议水务机构断开PLC与互联网的连接、启用密码保护并限制远程访问。
深度分析
CISA在7月22日的公告中警告称,“伊朗关联的网络攻击持续针对联网的运营技术(OT)设备”(包括PLC),“已导致运营中断和财务损失”。
根据FBI公告,水务设施攻击者远程访问了面向互联网的设备,并更改了IP地址和密码,导致监控和控制功能丧失。攻击者上周针对的是罗克韦尔自动化(Rockwell Automation)/艾伦-布拉德利(Allen-Bradley)品牌的PLC,但FBI指出,“其他品牌的PLC也应考虑类似风险”。
CISA敦促关键基础设施所有者、运营者和集成商尽快将公开暴露的PLC及其他运营技术从互联网上移除。“这些威胁行为者正针对各种规模的水务实体,”CISA在7月30日的警报中表示,“即使网络安全流程成熟的水务组织也应验证其外部连接,因为此类攻击活动包括运营商、供应商或系统集成商安装的蜂窝调制解调器,这些设备可能未记录在案,也未纳入常规攻击面扫描。”
水务系统因行业高度分散而特别容易受到网络攻击,网络安全公司Claroty的工业领域首席技术官肖恩·塔夫茨(Sean Tufts)在邮件中表示:“明尼苏达州只有不到100家电力公司,但拥有超过1000家水务系统,服务约500万居民。其中许多系统由小团队和紧张预算运营,这恰恰造成了攻击者所寻求的不均衡安全环境。”
此次事件之所以引人注目,是因为攻击者同时针对了30多个系统,表明“存在共享依赖关系,无论是共同的技术、服务提供商,还是更广泛的州级IT骨干网络”,塔夫茨说。
他补充道,针对明尼苏达州罗克韦尔PLC的攻击应在该州之外引发紧迫感,因为罗克韦尔控制器“广泛用于关键基础设施,并且自与伊朗冲突开始以来,已日益成为攻击入口。”