美国水务系统网络安全风险近期再度受到关注。Reuters 8 月 26 日报道,美国当局正在调查堪萨斯州 Olathe 的水务技术供应商 Micro-Comm 数据泄露事件。该公司生产用于水务和污水处理设施的控制设备,FBI 已确认正与公司接触并协调相关执法机构。
Reuters 报道称,这起供应商事件由名为 Barracuda 的勒索软件组织声称负责。Micro-Comm 表示,该事件是有限恶意软件攻击,敏感信息经过加密,公司也称此事“与新闻中报道的水务系统攻击无关”。FBI 据称告诉公司,这更像一次机会主义攻击,并非专门针对 Micro-Comm。
不过,这起供应商泄露发生在7月底美国多州水务系统遭攻击之后,因此引发外界对关键基础设施网络安全的持续担忧。FBI 与 EPA 7 月 30 日发布公共服务公告称,自 7 月 27 日以来,至少 7 个州的水务和污水系统运营方已向 FBI 报告事件,一些活动造成水务运行受影响。
FBI 与 EPA 在公告中指出,恶意网络行为者正在攻击暴露在互联网的可编程逻辑控制器(PLC),包括 Rockwell Automation / Allen-Bradley MicroLogix 1100 和 1400 系列。攻击者远程进入设备后更改 IP 地址和密码,导致运营方失去监控和控制功能;部分已报告影响包括压力下降和 flooding。
更早之前,EPA、FBI、CISA 和 NSA 于 4 月 7 日发布联合网络安全公告,警告美国组织、包括水务系统,正面临持续的伊朗相关网络威胁。公告称,饮用水和污水系统使用的操作技术设备遭利用后,可能出现配置清除、传感器篡改和人机界面中断等问题。
关于外界提到的“投毒”风险,公开官方材料目前并未确认美国自来水系统已经发生投毒事件。更准确的说法是:如果攻击者取得处理设施控制系统权限,理论上可能干扰加药、压力、泵站或处理流程,从而影响供水安全。因此联邦机构要求水务系统切断 PLC 直接暴露在公共互联网的连接、使用强密码、限制授权通信并准备手动运行方案。
对普通居民来说,目前不应把网络攻击警告理解成某地自来水已经不能饮用。若某个地区水质或供水受到影响,应以当地水务部门、州卫生部门和 EPA 的正式通知为准。居民可关注所在地供水公司是否发布 boil water advisory、水压异常通知或水质检测公告。
CNC News 提醒,水务系统属于关键基础设施,相关新闻应区分三件事:供应商数据泄露、多州 PLC 设备网络攻击、以及伊朗相关网络威胁警告。本文依据 Reuters、FBI 和 EPA 公开资料整理。配图为 AI 生成的新闻示意图,不代表真实水厂、真实控制室或真实攻击现场。
产品图片来源:用户提供的 Syngenta/Advion 宣传图
我自己用过的蟑螂胶饵
Advion Cockroach Gel Bait 前往 Amazon 查看 广告 / Amazon 联盟推广:通过此链接购买,CNC News 可能获得佣金,不增加购买价格。请按产品标签使用。