美国联邦调查局(FBI)与美国国家环境保护局(EPA)于周四晚间透露,全美至少七个州的自来水和污水处理设施在本周遭到了网络攻击,攻击目标直接指向用于监测和操作设施的运行系统。据官方通报,黑客在入侵后篡改了受影响系统的密码及网络设置,导致部分设施的操作人员无法正常监测或控制设备。其中一家水务单位还报告称,其用于自动化工厂运行的软件遭到了未经授权的修改。

联邦调查局指出,网络入侵已导致部分设施出现水压下降和溢流等故障。在特定条件下,此类故障可能导致未处理的污水渗入输水管道。受影响设施的混乱程度取决于其本身的设计架构,以及操作人员能否迅速切换至手动控制模式。

尽管官方未透露受影响的所有州份名称,但明尼苏达州官方透露,当地有超过30个社区自来水系统在周日和周一遭受了协调一致的网络攻击,其中包括南圣保罗(South St. Paul)、布拉哈姆(Braham)和普利茅斯(Plymouth)等城市。明尼苏达州信息技术服务局表示,已启动网络事件应急预案,正联合联邦调查局、环保局、美国网络安全和基础设施安全局(CISA)以及地方水务部门展开全面调查。

CISA代理局长尼克·安德森(Nick Andersen)表示,目前正观察到针对水务基础设施的“网络威胁主体显著增加”,并强烈建议运营方尽快将存在安全漏洞的系统从公共互联网中断开。官方目前尚未收到水质安全受到威胁的报告。

此次网络袭击爆发之际,恰逢美伊两国军事紧张局势加剧,不过美国政府尚未将袭击归咎于任何特定组织或国家。事实上,国家级黑客攻击地方水利设施的现象正日益增多。美方此前曾指责与伊朗有关的黑客攻击了宾夕法尼亚州和德克萨斯州的水务设施,并警告称与中国和俄罗斯政府支持的团队也在瞄准该领域。CISA曾于今年4月发布预警,提示伊朗黑客正针对此类系统发起攻击。

工业安全公司Dragos智能与服务高级副总裁库尔特·高德特(Kurt Gaudette)分析认为,自来水设施长期以来都是易受攻击的目标。这些市政运营项目依靠紧张的公共财政预算维持,缺乏专门的安全人员和安全运营中心,甚至许多单位连资产清单都没有,根本不知道哪些设备暴露在外。

网络安全公司Illumio公共领域首席技术官盖里·巴雷特(Gary Barlet)指出,许多设施仍在使用陈旧的设备和淘汰的操作系统,且习惯将关键运行系统直接连接到互联网以方便远程访问,这使得黑客在一个环节入侵后很容易蔓延至整个工厂。工业网络安全公司Nozomi Networks副总裁马修·考威尔(Matthew Cowell)则补充道,利用公开的扫描工具,攻击者可以轻易识别这些系统,大大降低了发起破坏性攻击的技术门槛。

目前,联邦政府对该领域的安全监管几乎完全依赖于自愿性指导和技术援助。美国环保局曾在2023年试图将网络安全纳入强制性水质检查中,但在遭多州及行业协会起诉(理由是环保局缺乏相关授权且合规成本会导致小型水厂破产)后撤回了该提议。在最新的联合警告中,FBI与EPA敦促各水务单位将关键运行系统切断公网连接、强化密码、限制远程访问、更换淘汰硬件,并确保在自动化系统遭黑客攻击时具备随时切换为手动操作的能力。