通过数据二极管发送日志、警报和遥测数据

了解详情
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

明尼苏达州和密歇根州的“水资源攻击”并不令人意外

这些攻击是联邦机构多年来一直警告的一种模式中的最新案例,但攻击途径并未改变。
作者: 奥安娜·普雷多伊乌
分享此贴

执行摘要:7月26日至27日,明尼苏达州30多个供水系统遭到了一次有组织的网络攻击。数日后,密歇根州证实该州9个供水系统也发生了类似的网络入侵事件。这一事件凸显出,运营技术(OT)网络安全中的单一设计缺陷如何演变为全国性的攻击面。

2026年7月30日,联邦调查局(FBI)和美国环境保护署(EPA)发布了一份联合公共服务公告(PSA; 警报 I-073026-PSA),对明尼苏达州遭受的攻击事件进行了更详细的说明。根据该公告,攻击者远程访问了连接互联网的可编程逻辑控制器(PLC),并更改了其IP地址和密码,从而切断了操作员的监控和控制功能。至少有一家机构在发现多个站点存在梯形图逻辑不一致后,还发现了被篡改的PLC项目文件;FBI指出,第三方提供的网络设置存在相似之处,这可能使攻击者得以在多个客户处重复使用同一技术。

8月1日,又一起网络攻击事件被公开。此次,密歇根州环境、五大湖与能源部 证实其 ,此前几天,明尼苏达州刚刚报告了该州范围内发生的类似安全事件。

联邦官员将伊朗列为主要嫌疑人;不过,目前对责任方的认定尚属初步阶段,联邦调查局仍在对这两个州的事件展开调查。

在受影响的各个社区,公共工程工作人员 转为手动操作, 确保在自动化控制系统受损期间,供水和污水处理服务仍能不中断地持续运行。这是一次运营上的胜利,明尼苏达州的运维人员理应为此获得赞誉。虽然此次手动应急措施奏效了,但下次未必能行。

关键基础设施不能总是依赖现场操作人员的警惕性来弥补安全架构的缺失。

一种本可避免的模式,多年来不断重演

虽然将此次袭击视为一起孤立的伊朗事件——即与当前与伊朗之间的紧张局势密切相关的一次性事件——在某种程度上确实比较方便,但针对美国关键基础设施的袭击已形成一种模式。

根据一份 美国环保署(EPA)发布的联合执法警报,美国网络安全与基础设施安全局(CISA)、联邦调查局(FBI)、国家安全局(NSA)、美国环保署(EPA)及其他联邦机构已就国家支持的网络攻击者针对供水和污水处理系统中的信息网络及过程控制系统发起的网络攻击发布了多项预警。仅举几例:

明尼苏达州和密歇根州发生的事件,只是联邦机构自至少2023年底以来一直在书面报告中描述的威胁态势中的最新案例。

获得清洁水源是一项基本人权;一座无法核实自身化学药剂投加量或压力控制情况的水厂,无异于一场随时可能爆发的国家公共卫生危机。

用美国环保署署长李·泽尔丁的话说,责任在于 工厂运营方。相关建议已向公众公布多年,运营方不应坐等联邦政府下达指令才去修复其系统。

许多可编程逻辑控制器(PLC),包括此次事件核心涉及的MicroLogix设备,都是老旧硬件, 可能已无法再获得 安全更新,它们专为工厂车间设计,而非互联网。如果这些控制系统暴露在外,哪怕是微小的入侵,也会给大小社区带来切实的运营中断。

这一模式在明尼苏达州袭击事件中是如何体现的

典型的OT攻击通常始于一封钓鱼邮件,该邮件会使IT用户或终端设备遭到入侵。随后,攻击者通过Active Directory提升权限,从IT网络跳转至OT环境,入侵工程工作站,并最终获得对PLC的访问权限,从而操纵或干扰工业流程。

在明尼苏达州的攻击事件中(至少),攻击者跳过了几乎所有步骤。看来,攻击者无需先入侵企业的IT网络;他们只是找到了直接暴露在互联网上的PLC,并直接对其进行了利用。

根据现有信息,攻击者可能是通过利用默认凭据、弱密码或缺乏多因素身份验证(MFA)策略,获得了对PLC的管理权限。这使他们得以绕过传统的IT到OT的攻击路径,从而大幅减少了攻破控制器所需的步骤数量。

该攻击链说明了为什么0-1级设备绝不应允许访问互联网。

仅靠网络控制对运营技术而言还远远不够

该攻击链说明了为什么0-1级设备绝不应允许访问互联网。

关于运营技术(OT)网络安全的最佳实践,联邦调查局(FBI)、美国环境保护署(EPA)和美国网络安全与基础设施安全局(CISA)正确地建议消除互联网暴露风险,部署防火墙、虚拟专用网络(VPN)、网络分段以及强身份验证策略。这些仍是基础性控制措施,凡是需要远程访问的地方都应予以实施。然而,对于高风险的工业控制系统,组织应审慎考虑是否真的需要远程入站访问。

VPN 和防火墙都是软件,这意味着它们存在安全漏洞。它们由人来配置,这意味着配置可能出现错误。那些在 7 月份扫描互联网以寻找暴露在外的 PLC 的攻击者,接下来同样可以轻松地将这些扫描工具对准存在漏洞或配置错误的 VPN 端点和防火墙。这本质上是同一个问题,只是搜索条件不同而已。

任何负责供水、供电、交通或其他基本服务的控制器,都不应能通过公共互联网直接访问。虽然“安全”与“隔离”有所不同,但这正是某些公用事业公司网络安全系统存在缺陷之处。

VPN 用于对远程访问进行身份验证和加密,而防火墙则用于控制允许通过的流量。这两者都假设仍保留一定程度的入站连接。单向网关(或称数据二极管)则旨在实现不同的安全目标:对于无需远程控制的系统,彻底消除其入站网络连接。

单向流量如何消除整类风险

一般而言,工业通信可分为两类:

1.控制流量,该流量会向进程发送命令。

2.监控流量,将运营数据导出到历史数据存储系统、安全运营中心(SOC)、企业应用程序、云分析系统或管理门户。

许多关键系统最终只采用第二类方案。在这些环境中,允许入站连接只会增加攻击面,却无法带来运营价值。

如果运营数据确实需要传出,则不应通过允许任何数据回传的路径传输。相反,它应穿越由硬件强制实施的、物理上的单向边界。

通过实施单向强制流量控制,运维人员能够全面掌握车间现场的动态。而攻击者则无法通过该连接反向入侵。

这就是OPSWAT的 MetaDefender™NetWall背后的核心原理:新一代数据二极管,提供单向安全防护。MetaDefender NetWall 通过硬件强制实现单向通信,将历史数据、告警、日志或遥测等运营数据从关键运营技术(OT)系统传输至企业系统,同时防止任何网络会话、管理流量或控制命令回传至受保护的控制器。

无需对回程路径进行安全防护,因为它从一开始就不存在。这消除了防火墙无法完全封堵的一类漏洞:配置错误的规则、开放的端口或策略例外。 人为错误作为风险因素也被彻底消除,因为二极管无需像防火墙那样使用复杂的双向配置规则。MetaDefender NetWall 专为满足工业环境中的严格安全要求而设计,同时也符合美国环保署(EPA)关于水务行业韧性的建议。

MetaDefender™Optical Diode 可物理隔离从 IT 到 OT 的回传路径

仍有1万台主机存在安全漏洞;我们该如何弥补这一漏洞?

目前,有超过 4,100 台面向互联网的罗克韦尔自动化/艾伦-布拉德利主机、超过 4,100 台西门子主机以及超过 2,000 台施耐德电气主机 可通过开放互联网访问。据美国网络安全与基础设施安全局(CISA)称,由运营商、供应商或系统集成商添加的蜂窝调制解调器往往是一个常见的盲点,因为这些设备通常未被记录在案,因此被常规攻击面扫描所遗漏。

换句话说,超过1万台设备正面临着与刚刚袭击密歇根州和明尼苏达州水务公司的攻击完全相同的威胁。这些设备使用的控制器一旦遭到入侵,可能会导致水厂被淹或使水未经处理。美国网络安全与基础设施安全局(CISA)将VPN和防火墙作为保护美国关键基础设施的基础建议。尽管这些措施确实有其价值,但我们讨论的终究还是基于互联网的工具。 目前用于保护压力阀、化学药剂投加系统以及家庭自来水的建议,绝不能与那些专为保护登录页面而设计的工具归为同一类。

明尼苏达州和密歇根州的案例提醒我们,互联网级安全措施从来就不是为作为物理公共安全关键系统的最后一道防线而设计的。公共安全基础设施需要一种物理层面的解决方案——一种攻击者无法通过重新配置、利用或扫描来突破的边界,因为扫描器根本找不到回传路径。

OPSWAT新推出的纪录片系列首集由《流言终结者》的卡里·拜伦(Kari Byron)主持,该集直截了当地指出:对于关键基础设施而言,多层防御(包括通过硬件强制实现的单向数据流)绝非可有可无。事实上,这可能成为事件报告与公共卫生紧急事件之间的分水岭。

《Firewall 》将带观众从安全会议现场,直击防火墙究竟是如何失效的实操演示,并探讨必须用什么来取代它们。观看第一集,了解保障美国关键基础设施安全需要哪些措施。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。