明尼蘇達 30 多間水廠 兩日之內同時失守
事情由明尼蘇達州開始。7 月 26 至 27 日(美國當地)兩日之間,該州超過 30 間市政供水系統同時被攻擊,執法部門形容為一次「協調式攻擊」。這一輪針對供水系統的攻擊,是在這裏第一次被公開發現。
往後追查,波及範圍遠不止一個州。多間美國傳媒引述執法及情報消息指,至少 12 個州的公用事業受影響,包括明尼蘇達、密歇根、佐治亞、南達科他與新澤西;聯邦調查局(FBI)正就其中至少 7 個州的市政供水系統遇襲展開調查。
範圍 | 數字 |
|---|---|
明尼蘇達受攻擊的市政供水系統 | 逾 30 間 |
協調攻擊發生日期(美國當地) | 7 月 26 至 27 日 |
受影響州份 | 至少 12 個 |
FBI 調查涵蓋的州份 | 至少 7 個 |
供水受污染的個案 | 0 |
明尼蘇達州資訊科技服務部門其後表明,沒有跡象顯示任何市政供水受到污染。這一點值得寫在前面:這場攻擊的破壞不在水質,而在控制權。
CISA 與 FBI 的聯合警示:問題出在連上互聯網的 PLC
美國網絡安全及基礎設施安全局(CISA)聯同 FBI、環保署(EPA)與國家安全局(NSA)發出的聯合資安警示(編號 AA26-097A),最早在 2026 年 4 月發出,7 月更新。警示點名的攻擊面只有一個:直接連上互聯網、沒有隔離的可編程邏輯控制器。
可編程邏輯控制器(PLC)是工廠與公用事業用來監控和操作實體設備的小型工業電腦,開關泵浦、調節閥門、把讀數送上監控熒幕,都由它負責。它本來的設計前提是待在一個封閉的廠區網絡裏,所以驗證機制普遍薄弱;一旦有人為了遠端維護把它接上互聯網,等於把工廠的開關放到街上。
FBI 觀察到的手法,是入侵這些暴露在互聯網上的 PLC 之後直接改動:竄改工程專案檔案、篡改人機介面(HMI)與監控系統(SCADA)熒幕上顯示的數值,甚至刪掉控制邏輯本身。在明尼蘇達,攻擊者遠端登入面向互聯網的裝置,改掉 IP 位址與密碼,令水廠失去監控與操作能力。
攻擊手法 | 後果 |
|---|---|
改掉裝置的 IP 位址與密碼 | 營運方被鎖在自己的系統外 |
竄改工程專案檔案 | 設備行為與設計不符 |
篡改 HMI 與 SCADA 顯示數值 | 操作員看到的畫面不是真實狀態 |
刪除控制邏輯 | 裝置失去自動控制能力 |
被點名的裝置一開始是 Rockwell Automation 旗下 Allen-Bradley 的 PLC,其後擴大到 Schneider Electric 與 Siemens,官方形容還可能涉及其他廠商。攻擊者換品牌的速度,比公用事業換裝置的速度快得多。
誰做的:情報評估指向伊朗 但調查未完
這是全篇最需要小心處理的一段。美國情報部門評估,伊朗很可能是明尼蘇達那 30 多間水廠協調攻擊的責任方,但歸因仍在調查中,並未有正式定案。一個自稱 APT Iran 的組織聲稱責任,並稱與 CyberAv3ngers 合作,這是資安公司 Check Point Research 的紀錄。
聲稱與證實之間的距離,在這則新聞裏特別重要。同一批攻擊者亦聲稱已取得電網與電訊系統的存取權限,這句話目前只有他們自己說過,沒有官方或獨立來源證實。把「聲稱」讀成「已經發生」,正是這類攻擊想要的效果:製造恐慌的成本,遠低於真正癱瘓一座電廠的成本。
真正的風險不是斷水 是操作員看到假數字
到目前為止,這一輪攻擊沒有造成供水中斷,也沒有污染。但把破壞定義為「有沒有停水」,會漏掉整件事的重點。
PLC 攻擊的價值在於製造不確定:當熒幕上的數值可以被改,操作員就無法分辨系統是正常還是已經被動過手腳;當控制邏輯可以被刪,恢復不只是重新登入,而是要把整套程式重寫一次。一間小市鎮的水廠往往只有一兩名兼任的技術人員,這種修復要花的時間以星期計。
暴露在互聯網上的工業裝置不會自己減少,而修補它們要花錢、要停機、要有人懂。這一輪攻擊沒有得手,下一輪針對的仍然是同一批裝置。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。