美國至少7州水務與廢水設施遭到網路攻擊,攻擊者鎖定直接曝露於網際網路的PLC,並透過改密碼與網路設定阻斷操作員監看控制。CISA呼籲業者立即盤點OT曝露面、移除直連、改採VPN與MFA並建立人工復原程序。
美國網路安全暨基礎設施安全局(CISA)於7月30日發布警示,指出水務與廢水處理業者面臨的網路攻擊風險正在上升,並要求業者優先檢視OT環境中是否存在直接曝露於網際網路的設備。美國聯邦調查局(FBI)則表示,自7月27日起,至少有7個州的水務與廢水處理設施陸續通報遭受網路攻擊,部分事件已造成水壓下降、淹水等營運異常。[1][2][7]
根據公開資訊,攻擊者主要鎖定可程式化邏輯控制器(PLC),並透過變更設備IP位址與密碼,使操作人員無法持續監看或控制相關設備。[1][2][6][8]
這起事件的核心特徵,是攻擊面明確指向「直接暴露在網際網路上的OT設備」。在水務場域中,PLC通常負責泵浦、閥門、加壓、淨水等關鍵流程,一旦其管理介面可被外部直接存取,攻擊者就能繞過傳統企業網路邊界,直接對現場控制層下手。[1][2][8]
FBI與相關報導指出,攻擊者對受影響系統所做的動作包括修改密碼、變更網路設定,甚至切換IP位址,這些行為會直接破壞營運人員的可視性與可控性,讓HMI或遠端管理介面失去連線能力。[2][6][8] 對OT環境而言,這類手法的殺傷力不一定來自惡意程式加密,而是來自「控制權奪取」與「操作鏈中斷」:只要監控通道被切斷,現場就可能被迫改採人工操作,並衍生服務降級或緊急停機。[1][2][6]
另一個值得注意的訊號,是多個受害單位採用由第三方業者建置的相似網路架構。這代表攻擊者可能不是逐一破解單一站點,而是利用共通設計缺陷或相同的遠端存取暴露方式,在不同地點重複命中同類型配置。[1] 從防禦角度看,這類「相似架構」會放大供應鏈與系統複製風險:一套不安全的遠端維運模板,可能同時影響多個水廠或泵站。[1][2]
目前官方尚未公布攻擊來源,但部分報導提到美國官員與調查人員正在檢視事件是否與伊朗相關;不過,這部分仍屬調查階段,尚未形成正式歸因。[1][8][11]
就已知資訊而言,這波事件至少橫跨7個州,涵蓋供水與廢水處理兩類基礎設施,顯示攻擊目標不是單一城市,而是具備較廣泛的地理分布與產業指向性。[1][2][3][7] 其中,明尼蘇達州先前已通報30多座社區水務系統遭遇「協同網路攻擊」,並有部分系統出現營運干擾、被迫手動操作等情況。[4][5][10][11]
從營運衝擊來看,實際影響取決於PLC負責的功能,以及受害單位是否具備切換人工模式的能力。[1] 若PLC控制的是水泵、加壓或閥控等核心流程,則即使沒有破壞實體設備,也可能因控制中斷而出現壓力異常、供水不穩、局部停擺等現象。[1][2][6] 若場域具備完善的手動接管程序,則可在一定程度上維持服務;反之,受影響時間就會被拉長,並增加對民生與公共安全的壓力。[1][6][8]
這次事件也反映出關鍵基礎設施的「曝露面」已成為實際風險,而非純粹的理論議題。CISA特別強調業者應盤點所有直接曝露於網際網路的OT設備,顯示問題不只存在於攻擊者能力,也存在於資產管理、分區隔離與遠端維運治理不足。[1][7][12]
CISA的建議方向相當明確:先找出所有直接連上網際網路的OT設備,再逐步消除不必要的直連。[1][7] 對水務業者而言,這表示應優先清查PLC、遠端I/O、HMI、工程站與相關管理介面是否存在公開IP、轉送埠、雲端轉發或第三方維運帳號所造成的外部暴露。[1][2]
若業務上確有遠端維運需求,應改以VPN等受控機制存取,並限制可連線來源、啟用多因素驗證(MFA),避免單一帳密遭濫用後直接接管控制環境。[1] 由於這次事件中可見密碼與網路設定被直接修改,因此密碼輪替、權限最小化、設定檔版本控管與異常變更告警,都應納入日常維運流程。[2][6][8]
此外,水務與廢水單位應建立人工操作與復原程序,確保一旦遠端監看失效,仍可依標準作業流程切換到手動模式,並快速驗證泵浦、閥門、壓力與水位狀態。[1][6] 對於由第三方業者建置的相似架構,更應要求對方提供網路拓樸、遠端存取方式、設備清單與變更紀錄,避免同一套不安全設計被複製到多個站點。[1]
最後,OT安全不應只靠邊界防護。水務場域若已出現PLC對外曝露,代表資產盤點、分區隔離、遠端維運審核與事件應變演練都需要同步補強,否則攻擊者即使不植入惡意程式,也能透過奪取控制權造成實質營運干擾。[1][2][7]
5步驟修補清單