数千台水务 PLC 暴露公网:攻击者不需要零日漏洞也能让系统停摆
作者:韩启明|OC 政策与安全编辑
作者:韩启明|OC 政策与安全编辑
美国网络安全与基础设施安全局 CISA 在 7 月 30 日发布警报,称攻击者正增加对水务和污水处理系统中公网 PLC 的攻击。安全搜索公司 Censys 随后统计到 4148 台可从互联网识别的 Rockwell/Allen-Bradley EtherNet/IP 主机,以及 4117 台 Siemens SIMATIC S7-1200 主机。
一句话结论:工业系统最现实的风险往往不是复杂零日漏洞,而是一台本不该直接联网的控制器;改掉密码或 IP 地址,就足以让操作员失去控制并把水厂迫回手工作业。
CISA 描述的攻击行为很朴素:修改 PLC 密码锁住操作员,或改变设备 IP 地址让它从控制网络中消失。后果包括发布煮沸饮水通知,以及设施长时间改用人工操作。受影响组织不只限于缺少安全团队的小型水厂,成熟机构也可能因为遗留连接和供应商远程维护通道暴露设备。
Censys 的数字必须谨慎解释。4148 和 4117 是扫描时能在公网识别的主机数,不是确认被攻击的设备数。其另外统计的 2072 台 Schneider Electric 主机甚至是厂商级指纹,没有限定 PLC 型号或协议,不能写成“2072 台施耐德 PLC 遭入侵”。

蜂窝调制解调器是特别容易漏掉的一层。设备可能由运营方、集成商或维护供应商安装,不经过单位的固定网络出口,也不会出现在传统资产扫描里。Censys 发现,美国暴露的 Rockwell 主机中,大量连接集中在移动运营商网络;这说明“防火墙里没有端口”不能证明现场设备没有另一条上网路径。
处置顺序不复杂:先让 PLC 脱离公网,把远程访问放到 VPN 或受控网关后;更改默认密码并设置唯一凭证;只允许已知工程终端地址访问;最后核对蜂窝、卫星和供应商维护链路。把 PLC 前面加一台网关不是终点,网关本身仍需要补丁、多因素认证和日志。
OC 此前报道过伊朗关联攻击者对水务和电网的威胁。今天新增的事实不是新的归因,而是具体攻击方式和暴露规模。Censys 没有证明这些公网主机属于同一攻击行动,公开资料也不足以把所有活动归给某个国家或组织。
关键事实
- CISA 警报:攻击者修改 PLC 密码和 IP 地址,造成操作员失去控制
- Censys 快照:4148 台 Rockwell/Allen-Bradley 主机、4117 台 Siemens S7-1200 主机可被公网识别
- 统计边界:暴露不等于失陷,Schneider 数据也不是 PLC 专项统计
- 主要盲点:未登记的蜂窝连接可能绕开常规企业网络资产清单
OC 判断
风险要拆开看。互联网暴露、弱身份验证和缺少恢复流程分别是三个控制点。水务单位首先应回答“哪些控制器能从外部直接访问”,再谈威胁情报和高级检测;连资产都不知道在哪里,购买更复杂的安全平台只会得到一张不完整的仪表盘。
为什么重要
- 对运维人员:盘点固定网络之外的蜂窝和供应商链路,并验证断网后能否继续手工运行。
- 对企业:把 OT 公网暴露监测纳入持续资产管理,而不是一年一次的合规扫描。
- 对公众:这类攻击未必污染水源,但可能迫使设施停机、人工运行并发布预防性饮水通知。
评论
围绕这篇文章补充信息、提出问题或分享观察。