[SUMMARY]美國政府更新聯合公告,警告與伊朗有關駭客正擴大對暴露於網際網路的 PLC 攻擊,已影響水務、能源與政府等關鍵基礎設施,並造成部分機構營運中斷與財務損失。[SUMMARY] <h2>事件說明</h2> <p>美國聯邦調查局(FBI)與網路安全與基礎設施安全局(CISA)於 7 月
美國聯邦調查局(FBI)與網路安全與基礎設施安全局(CISA)於 7 月 22 日更新聯合公告,警告暴露於網際網路的工業控制設備正遭受與伊朗有關的駭客組織持續攻擊,核心目標是可程式化邏輯控制器(Programmable Logic Controller,PLC)。[9]
這次修訂版公告指出,攻擊範圍已從先前聚焦的 Rockwell Automation 與 Allen-Bradley PLC,擴大到 Schneider Electric 與 Siemens 等廠牌的 PLC 設備,顯示攻擊者正在尋找更多可直接利用的工控目標。[9]
根據原始情資,FBI 觀察到這波攻擊自 2026 年 3 月開始,先前則可追溯到 2023 年 11 月。攻擊者已將目標鎖定美國政府、水與污水處理、能源等關鍵基礎設施,並透過植入惡意 project files、篡改 Human-Machine Interface(HMI)與 Supervisory Control and Data Acquisition(SCADA)顯示資料等方式,造成部分受害機構營運與財務損失。[9]
這類攻擊的關鍵不在於傳統資料竊取,而在於直接干擾 OT(Operational Technology)環境中的控制流程。PLC 是工業設備的執行核心,負責接收感測器輸入、執行邏輯運算,並驅動馬達、閥門、泵浦等實體元件;一旦 PLC 被植入惡意 project files,攻擊者就可能改寫控制邏輯,使設備呈現異常行為。[9]
公告提到攻擊者也會篡改 HMI 與 SCADA 顯示資料,這代表其目標不只是在底層控制器植入惡意內容,還要操縱操作員看到的畫面。當監控介面顯示的數值與實際設備狀態不一致時,現場人員可能做出錯誤判斷,進一步放大故障、停機或安全事件的風險。[9]
先前 4 月 7 日的聯合公告主要針對 Rockwell Automation 與 Allen-Bradley PLC,表示政府單位已經確認這類工控設備是可被遠端鎖定的高風險資產;最新版本則加入更多入侵手法案例,反映攻擊者的作業模式已由單一品牌擴散到多品牌、多場域的工控環境。[9]
從防禦角度看,這類行動通常依賴「暴露面」而非高階零日漏洞。也就是說,只要 PLC、HMI、遠端維運入口或相關管理介面直接暴露於網際網路,攻擊者就可能透過掃描、憑證濫用、惡意專案檔案植入或介面竄改等方式取得控制權。[5][10]
本次警告所涵蓋的產業以關鍵基礎設施為主,包括水與污水處理、能源,以及政府相關環境。[1][9]
修訂公告新增 Schneider Electric 與 Siemens 等 PLC 廠牌,代表受影響的不只是單一供應商產品,而是整體暴露在網際網路上的工控資產。對企業而言,這意味著風險評估不能再只看品牌或型號,而必須回到「是否可被外部直接接觸」這個更根本的條件。[9][10]
情資顯示,部分受害機構已出現營運中斷與財務損失,這類損害通常來自停機、緊急維修、現場復原、工程文件重建,以及為恢復控制系統可信狀態所付出的額外成本。[9]
此外,若 HMI 或 SCADA 顯示資料遭竄改,真正的風險往往超出系統層級本身,會延伸到安全操作、服務連續性與公眾信任。對水務與能源等產業而言,這類事件即使未造成實體破壞,也可能帶來供應中斷與高成本復原作業。[1][9]
這份情資的核心啟示是:PLC 不應直接暴露於網際網路。若遠端維運不可避免,應透過 VPN、跳板主機、網路分段與存取白名單來控制進入路徑,避免任何外部主機直接碰觸控制層。[5][10]
其次,所有遠端存取入口都應強制啟用多因素驗證(MFA),並同步檢查 VPN、RDP、SSH 與其他管理通道的帳號權限與登入紀錄,以降低憑證外洩或密碼噴灑帶來的風險。[2][5]
第三,應定期備份 PLC 的工程檔案與相關設定,並建立離線、不可變更的備份副本。由於此次攻擊明確涉及 project files,完整備份與快速還原能力會直接影響復原時間與損失規模。[5][9]
第四,需強化 OT 流量監控,特別是對非標準通訊埠、異常對外連線,以及針對工業協議與控制設備的掃描行為保持警覺。若 HMI 或 SCADA 畫面與現場設備狀態出現不一致,應視為高風險事件立即調查。[5][9]
第五,組織應持續盤點暴露資產,確認 PLC、HMI、工程站與遠端維護介面是否仍處於可被外部直接存取的狀態,並依公告建議落實修補、停用不必要功能與最小權限原則。[5][10]
5步驟修補清單