美国联邦及州级当局正在调查一系列针对全国饮用水及污水处理设施的协同网络攻击。据信与伊朗有关联的威胁组织瞄准了存在漏洞的可编程逻辑控制器(PLC)——这类设备用于监控和控制包括水务设施在内的各类工业系统。

据受影响情况统计,至少12个州的公用事业遭到攻击,其中包括明尼苏达州、密歇根州、佐治亚州、南达科他州和新泽西州。

该威胁首次公开曝光始于明尼苏达州。7月26日至27日期间,该州超过30个社区供水系统遭遇“协同攻击”。黑客不仅攻击了PLC,还攻击了人机界面(HMI)——即用于监控水位或温度的仪表盘。

南圣保罗、普利茅斯、梅普尔普莱恩和布拉汉姆的官员已确认遭到攻击,但均表示供水安全未受影响。

在佐治亚州,克莱顿县水务管理局表示,7月27日的一次攻击短暂中断了其运营技术(OT)系统。官员随即发布烧水通知,并在数小时内恢复服务,此前的检测确认供水安全。

新泽西州当局回应了7月份发生的两起已确认的网络事件,并一直与受影响的公用事业机构以及联邦调查局(FBI)和网络安全与基础设施安全局(CISA)合作。这两起事件均涉及暴露于互联网的易受攻击设备,这些设备曾暂时导致操作员无法远程监控或管理它们。

“在这两起事件中,工作人员迅速转为手动操作,服务未受影响,”新泽西州国土安全与准备办公室的一位发言人告诉Cybersecurity Dive。“客户在整个过程中都能不间断地获得安全饮用水。”

易受攻击的PLC设备

这些攻击发生前数日,CISA和FBI曾发布一份关于扩大针对水务和能源领域易受攻击PLC攻击范围的警告。黑客最初在伊朗战争爆发的最初几周开始针对罗克韦尔自动化(Rockwell Automation)制造的PLC,近几个月则将攻击范围扩大到施耐德电气(Schneider Electric)和西门子(Siemens)的PLC。

罗克韦尔自动化在3月份发布了一份更新警告,涉及其Studio 5000 Logix Designer软件中一个追踪编号为CVE-2021-22681的旧版身份验证绕过漏洞。如果该漏洞被利用,攻击者可能使用未经授权的第三方工具来更改Logix控制器的配置。

在这些新近被针对的设备中,包括施耐德电气的BMX P34/Modicon M340 PLC,以及西门子的S7-1200系列PLC。美国当局周三警告称,一场更广泛的攻击活动正在利用人工智能增强的黑客手段,针对多个行业(包括水务)中暴露于互联网且已停用的西门子S7系列设备。

黑客活动分子的攻击

针对水务系统的威胁并非新现象。例如,自2023年加沙战争爆发以来,与伊朗有关联的对手一直在攻击以色列和美国的水务系统。由伊斯兰革命卫队支持的CyberAv3ngers组织曾在美国多起网络攻击中针对易受攻击的Unitronics PLC。

拜登政府曾与州和地方官员接触,试图加强水务设施的安全。美国环保署(EPA)监察长办公室2024年的一项调查发现,全国数百家水务设施存在漏洞。

为帮助农村供水系统,多项举措已付诸实施,其中包括由全国农村水协会和芝加哥大学支持的DEF CON Franklin项目。

今年早些时候,在美国和以色列于2月发动轰炸行动后,与伊朗有关的针对水务和能源系统的攻击有所加剧。FBI和CISA警告称,这些攻击导致了运营中断和财务损失。

当局怀疑7月份的攻击背后是伊朗关联组织。然而,关于是否涉及多个组织的问题随之浮现:明尼苏达州官员称这些攻击是“协同的”,并表示尚不清楚是否所有攻击都由同一行为者实施。

据Check Point Research称,本月早些时候,一个名为APT Iran的组织声称对明尼苏达州的攻击负责,并表示其正与CyberAv3ngers合作。这些黑客还声称已进入电网和电信系统。

加强网络监管的呼声

联邦当局和行业团体现在正共同推动加强监管和增加资源,以帮助防止针对水务设施的进一步攻击。美国环保署在7月下旬与水务行业数百名利益相关者举行了电话会议,主要行业团体正在推动新的立法。

全国水公司协会(NAWC)敦促国会通过两党立法,创建一个水务风险与韧性组织,就制定统一的网络安全标准向EPA提供建议。NAWC官员表示,该组织的运作方式应类似于帮助监管电力行业的北美电力可靠性公司(NERC)。

“我们比以往任何时候都更需要协作,”NAWC总裁兼首席执行官罗伯特·鲍威尔森告诉Cybersecurity Dive。“我们谁都不应豁免于遵守合规标准。”

我们谁都不应豁免于遵守合规标准。

罗伯特·鲍威尔森
全国水公司协会总裁兼首席执行官

美国水工协会(AWWA)致信参众两院领导人,敦促提供类似支持,包括增加资金、扩大网络安全培训资格以及改进信息共享。

多个州已采取立即行动应对社区供水系统面临的更高风险。本月早些时候,纽约州州长凯西·霍楚尔宣布提供900万美元拨款,以更好地保护供水设施。这些拨款可用于第一级改进,如渗透测试和风险评估,或第二级改进,包括防火墙、网络分段和事件响应计划。

一位熟悉该拨款计划的消息人士称,纽约并未受到近期网络攻击的影响。

纵深防御

在联邦当局继续调查、行业领袖推动国会立法之际,一线水务系统运营商必须就如何保护其系统免受即时威胁做出实时决策。

7月份的攻击导致许多受影响公用事业出现暂时中断,在某些情况下造成水压下降和洪水泛滥。迄今为止,运营商得以避免更具灾难性的影响。

“我认为攻击者想要实现的其中一些目标仅仅是制造恐惧因素,”埃森哲(Accenture)董事总经理兼网络情报主管瑞安·惠兰表示。

我认为攻击者想要实现的其中一些目标仅仅是制造恐惧因素。

瑞安·惠兰
埃森哲董事总经理兼网络情报主管

联邦官员和PLC供应商一直敦促水务公司通过多因素认证来强化其环境,将设备从开放互联网上移除,更改复杂密码,并将已停用的软件更换为受支持的版本。

根据CISA和FBI的公告,防火墙应配置为限制对PLC的访问,设备开关应保持在“运行”位置,仅在下载软件或更新现有应用程序时才切换到“远程”或“程序”位置。

与此同时,OT专家建议公用事业机构仔细审视其整个网络,并保护每一个潜在入口点。

“这意味着要像攻击者一样接近环境,”OT安全公司Frenos的首席技术官兼联合创始人哈里·托马斯说。“识别进入控制系统的每条路径,确定哪些路径通向PLC和其他运营核心资产,并找出一个被泄露的凭据、供应商连接或蜂窝调制解调器可能绕过多层防御的地方。”