美国网络安全与基础设施安全局(CISA)8月27日披露,今年7月有超过100个暴露于互联网的美国供水和废水处理系统遭到网络攻击,攻击目标多为直接连接蜂窝调制解调器的可编程逻辑控制器(PLC)。这是美国联邦机构首次公布此类数字入侵的规模,但尚未将行动归因于具体组织。

据The Register报道,这些攻击疑似与伊朗有关,波及至少12个州的供水及废水处理设施,其中多数为明尼苏达、密歇根、佐治亚、南达科他和新泽西等地的小型农村公用事业系统。CISA表示,攻击者修改密码将操作员锁在系统之外,或通过更改IP地址断开PLC连接,导致部分地区发布烧开水的通知,并迫使系统转入人工操作。

The Register援引CISA前代理网络部门负责人、现Merlin Group首席战略官马特·哈特曼的话说,突出之处不在于任何单一事件,而在于规模:“一个月内有超过100个暴露互联网资产的水务系统被攻击,说明这是整个行业面临的系统性漏洞,而不是一连串孤立的倒霉目标。”他指出,这些基础设施大多基于为封闭物理环境设计的操作技术,从未假设会被开放互联网访问。

网络安全公司Viakoo负责OT和IoT安全的副总裁约翰·加拉格尔告诉The Register,100个系统仅占美国水务公用事业的约0.5%,但真正威胁在于“这是为更大规模攻击进行的试探”。就在上周,美国五个联邦机构警告称,攻击者正利用AI生成的利用脚本,入侵水务、制造、能源等关键设施中暴露于互联网的西门子S7系列PLC。

关于攻击源,CISA的通报未提及攻击者身份或意图。The Register报道称,这些攻击很可能由某个伊朗国家支持的组织实施,但该说法仍属推测。Halcyon勒索软件研究中心高级副总裁辛西娅·凯泽一周前对The Register表示,这看起来像是“涉嫌与伊朗有关、针对PLC的同一系列活动的延续”。凯泽曾任FBI网络部门副助理主任,她说,伊朗关联行为者和对手正积极瞄准大量操作技术,因为PLC支撑着社会的基本健康、安全和关键基础设施。

CISA敦促各组织将PLC从公共互联网上移除,通过VPN或网关进行远程访问,更换默认密码,启用更强的身份验证,并仅允许来自受信任OT系统的IP地址访问。