美国十余州水务系统遭攻击:从暴露 PLC 到供水中断
作者:韩启明|OC 政策与安全编辑
据 TechCrunch 梳理,美国约十余个州的水务设施近期遭遇网络攻击。7 月 28 日,明尼苏达州报告 30 多个社区水务系统被协调攻击;两天后,FBI 表示至少七个州报告事件,部分攻击已经降低水务运行能力。
一句话结论:此前暴露在公网的水务 PLC 被视为潜在风险,现在部分入侵已经造成压力下降、停机和预防性烧水通知;但美国政府仍未正式公布攻击者归因,不能把“伊朗实施”写成既定事实。
此前 OC 报道过数千台水务 PLC 暴露公网,并指出攻击者不一定需要零日漏洞。今天新增的是现实影响:FBI 称部分事件造成压力损失和积水,压力下降可能让未经处理的地下水进入管道。明尼苏达州 Braham 一度关闭水厂并要求约 1700 名居民节水,Maple Plain 短暂宣布紧急状态,佐治亚州一地曾预防性发布烧水通知。

归因仍需拆开看。CISA、EPA、FBI 和 NSA 今年 4 月曾警告伊朗关联攻击者针对联网水务和能源控制设备;WaterISAC 认为近期活动与该威胁模式一致,媒体也援引匿名情报消息称美方倾向于指向伊朗革命卫队。但截至报道时,政府尚未公开归因,也没有说明具体单位和证据链。
美国有超过 15 万个水务系统,许多由资源有限的地方机构运营。分散结构让攻击者难以一次控制全国系统,却也产生大量缺少专职安全人员、仍把操作技术直接暴露到互联网的软目标。攻击者不必污染水源,只要迫使水厂停机、切到手动或发布警报,就能制造社会影响。
关键事实
- 范围:约十余个州报告水务相关网络事件
- 已知影响:压力损失、局部停机、紧急状态和预防性通知
- 技术入口:部分攻击涉及联网操作技术和 PLC
- 归因:伊朗关联行为体是主要怀疑方向,但未获政府正式确认
OC 判断
这轮攻击验证了此前判断:公网暴露不是抽象扫描结果,而是可以进入物理运行的路径。修复重点也不是给每座小水厂购买昂贵平台,而是先取消不必要公网连接、替换默认口令、建立离线操作能力、集中资产清单,并让州和联邦机构提供可持续支持。
为什么重要
- 对安全团队:操作技术事件需要同时验证网络证据和物理运行影响。
- 对公共机构:小型水务系统的预算和人员缺口已经成为国家级风险。
- 对居民:目前没有证据表明大范围饮用水不安全,但应遵从当地正式通知。
评论
围绕这篇文章补充信息、提出问题或分享观察。