联邦与州级当局正在调查一系列针对美国饮用水及废水处理设施的协同网络攻击。疑似与伊朗有关联的威胁组织瞄准了可编程逻辑控制器(PLC)——这类设备用于监控和控制包括水务设施在内的各类工业系统。

至少12个州的公用事业受到攻击影响,其中包括明尼苏达州、密歇根州、佐治亚州、南达科他州和新泽西州。

该威胁首次公开发现于明尼苏达州,7月26日至27日期间,超过30个社区供水系统遭遇“协同攻击”。黑客攻击了PLC以及人机界面(HMI)——用于监控水位或温度的仪表盘。

南圣保罗、普利茅斯、梅普尔普莱恩和布拉汉姆的官员已确认遭到攻击,但表示供水安全未受影响。

在佐治亚州,克莱顿县水务局表示,7月27日的一次攻击短暂中断了其运营技术(OT)系统。官员发布了煮水建议,并在测试确认供水安全后数小时内恢复服务。

新泽西州当局回应了7月份确认的两起网络事件,并一直与受影响的公用事业以及FBI和CISA合作。两起事件均涉及暴露于互联网的易受攻击设备,这些设备暂时阻止了操作员远程监控或管理它们。

“在这两起事件中,工作人员迅速转为手动操作,服务未受影响,”新泽西州国土安全与准备办公室发言人对Cybersecurity Dive表示。“客户在整个过程中都能不间断地获得安全饮用水。”

易受攻击的PLC设备

这些攻击发生在CISA和FBI发布关于扩大针对水务和能源部门易受攻击PLC攻击范围的7月警告几天后。黑客最初在伊朗战争的最初几周开始攻击罗克韦尔自动化制造的PLC,近几个月将攻击范围扩大到施耐德电气和西门子PLC。

罗克韦尔自动化在3月发布了关于其Studio 5000 Logix Designer软件中跟踪为CVE-2021-22681的旧版身份验证绕过漏洞的更新警告。如果被利用,该漏洞可能允许攻击者使用未经授权的第三方工具更改Logix控制器的配置。

在这些新近被针对的设备中,包括施耐德电气的BMX P34/Modicon M340 PLC,以及西门子的S7-1200系列PLC。美国当局周三警告称,一场更广泛的由AI赋能的黑客运动正在针对多个行业(包括水务)中暴露于互联网且已停用的西门子S7系列设备。

黑客活动主义攻击

针对水务系统的威胁并非新现象。例如,自2023年加沙战争爆发以来,与伊朗有关联的对手一直在攻击以色列和美国的水务系统。由伊斯兰革命卫队支持的CyberAv3ngers组织在美国多起网络攻击中瞄准了易受攻击的Unitronics PLC。

拜登政府与州和地方官员接触,试图加强水务设施安全。环保署监察长办公室2024年的一项调查发现,全国数百家水务设施存在漏洞。

已有多项举措旨在为农村水务系统提供援助,包括由全国农村水协会和芝加哥大学支持的DEF CON Franklin。

今年早些时候,在美国和以色列2月的轰炸行动之后,与伊朗有关的针对水务和能源系统的攻击有所增加。FBI和CISA警告称,这些攻击导致了运营中断和经济损失。

当局怀疑伊朗关联组织是7月攻击的幕后黑手。然而,关于是否涉及多个组织的问题浮现:明尼苏达州官员称这些攻击是“协调的”,并表示尚不清楚是否所有攻击都由同一行为者实施。

本月早些时候,一个名为APT Iran的组织声称对明尼苏达州的攻击负责,称其与CyberAv3ngers合作,据Check Point Research称。黑客还声称已进入电网和电信系统。

呼吁加强网络监管

联邦当局和行业组织现在共同推动加强监管和增加资源,以帮助防止针对水务设施的进一步攻击。环保署在7月下旬与水务行业数百名利益相关者举行了电话会议,主要行业组织正在推动新立法。

全国水务公司协会敦促国会通过两党立法,创建一个水务风险与韧性组织,就制定统一网络安全标准向环保署提供建议。NAWC官员表示,该组织的运作应类似于帮助监管电力行业的北美电力可靠性公司。

“我们需要比以往任何时候都更多地合作,”NAWC总裁兼首席执行官Robert Powelson告诉Cybersecurity Dive。“我们谁都不应豁免于遵守合规标准。”

美国水务协会致信参众两院领导人,敦促提供类似支持,包括额外资金、扩大网络安全培训资格以及改进信息共享。

“我们谁都不应豁免于遵守合规标准。”

——Robert Powelson,全国水务公司协会总裁兼首席执行官

各州已采取立即行动应对社区供水系统面临的更高风险。本月早些时候,纽约州州长Kathy Hochul宣布提供900万美元拨款,以更好地保护水务设施。这些拨款可用于第一级改进,如渗透测试和风险评估,或第二级改进,包括防火墙、网络分段和事件响应计划。

一位熟悉拨款计划的消息人士称,纽约不在近期网络攻击影响的州之列。

纵深防御

在联邦当局继续调查、行业领袖推动国会立法之际,一线水务系统操作员必须就如何保护系统免受即时威胁做出实时决策。

7月的攻击导致许多受影响公用事业暂时中断,在某些情况下造成水压损失和洪水。到目前为止,操作员避免了更灾难性的影响。

“我认为对手试图实现的部分目标只是制造恐惧因素,”埃森哲董事总经理兼网络情报主管Ryan Whelan表示。

“我认为对手试图实现的部分目标只是制造恐惧因素。”

——Ryan Whelan,埃森哲董事总经理兼网络情报主管

联邦官员和PLC供应商一直敦促水务公司通过多因素认证强化环境、将设备从开放互联网上移除、更改复杂密码,并将过时软件更换为受支持的版本。

根据CISA和FBI的公告,防火墙应配置为限制对PLC的访问,设备开关应保持在“运行”位置,仅在下载软件或更新现有应用程序时切换到“远程”或“程序”位置。

与此同时,OT专家建议公用事业仔细审视其整个网络,并保护每个潜在入口点。

“这意味着要像攻击者一样接近环境,”OT安全公司Frenos的首席技术官兼联合创始人Harry Thomas说。“识别进入控制系统的每条路径,确定哪些路径通向PLC和其他运营皇冠上的明珠,并找到一处被泄露的凭据、供应商连接或蜂窝调制解调器可能绕过多层防御的地方。”