美国水务系统遭黑客攻击PLC被远程控制

福州 1次浏览
美国水务系统遭黑客攻击PLC被远程控制

美国联邦调查局(FBI)与环境保护署(EPA)于2026年7月30日联合发布安全公告,披露多起针对本土水务基础设施的网络攻击事件。自7月下旬起,至少七个州的供水企业报告了可编程逻辑控制器(PLC)被远程接管的情况,导致局部管网水压异常下降甚至引发溢流。此次事件暴露出工业控制设备直连公网的结构性隐患,联邦层面已迅速启动专项防御计划与专项资金拨付,为跨国工控设备供应商敲响了合规警钟。

技术层面,攻击者主要锁定罗克韦尔自动化(Rockwell Automation)旗下艾伦-布拉德利(Allen-Bradley)MicroLogix 1100与1400系列PLC。该系列控制器广泛应用于美国市政供水泵房与阀门调度节点。入侵手段并未依赖复杂恶意代码,而是利用设备长期暴露在互联网端口、且保留出厂默认配置的特性。攻击者直接修改设备IP地址并重置访问密码,部分案例中甚至篡改了驱动水泵启停的梯形图逻辑程序。一旦控制权易手,现场运维人员将彻底丧失对底层执行机构的监控能力,传统基于边界防火墙的防护体系在此类内部逻辑劫持面前形同虚设。

面对突发的基础设施风险,白宫国家网络总监办公室于8月31日在得克萨斯州圣安东尼奥启动“分水岭250”(Project Watershed 250)试点项目。该项目为期六个月,采取自愿合作模式而非行政强制,旨在弥合偏远地区小型水务运营商的安全能力缺口。项目联合微软、谷歌云、亚马逊AWS、帕洛阿尔托网络等十二家网络安全企业,向受援方免费提供红队模拟攻击、漏洞评估、应急修复支持及人工智能辅助防御工具。此举是对此前联邦强制审计令因政治博弈搁浅后的替代性补救方案,凸显了政企协同在运营技术(OT)安全领域的落地路径。

资金配套方面,EPA同日宣布通过中型及大型饮用水系统基础设施韧性与可持续性拨款计划,向六个州的十个项目注入一千一百七十五万美元。资金用途明确划分为网络安全升级与气候灾害防御两条主线:前者用于替换高风险PLC、迭代监督控制与数据采集(SCADA)系统架构、部署强身份认证协议;后者则聚焦应急柴油发电机、备用储水罐及抗飓风防火灾的物理防护设施。申请门槛设定为服务人口不低于一万人的公共供水系统,强调核心管网节点的冗余备份能力。

此次危机折射出北美水务供应链的深层脆弱性。美国拥有数万个分散运营的供水实体,大量由财政拮据的乡镇政府托管,缺乏专职OT安全团队进行网络分区隔离或定期凭证轮换。历史数据表明,此类弱点已被多次利用:2023年相关黑客组织曾利用预设密码攻陷数十个水处理节点,2024年初得州穆尔希镇的水库溃堤事件亦指向外部网络干预。碎片化的资产分布与滞后的运维预算,使得工业网关与控制器极易成为公开可检索的攻击入口,传统信息技术(IT)安全思维难以覆盖物理工艺链。

对中国工控设备制造商与系统集成商而言,该事件提供了明确的出口合规与产品定型参考。当前拉美及部分欧洲市场仍普遍存在为便于远程调试而开放PLC公网端口的做法,但欧盟NIS2指令已将饮用水管理纳入关键基础设施范畴,强制要求实施风险管理与事件通报机制。企业在海外交付时,需将默认密码强制修改策略、工业防火墙微隔离功能及符合IEC 62443标准的通信加密模块作为基础配置。采购方在选型阶段应重点核查控制器的固件更新通道安全性与本地缓存逻辑的防篡改能力,避免将调试便利置于系统完整性之上。

基础设施数字化进程中的安全边界正在从软件层面向硬件架构下沉。随着各国监管重心从事后追责转向事前韧性建设,工业控制设备的出海竞争维度已延伸至全生命周期防护能力。供应商若能在出厂阶段内嵌零信任访问控制与物理环境联动告警机制,将更契合欧美市购的技术规范。对于国内工程商与外贸渠道而言,提前布局具备硬件级安全启动与离线逻辑备份功能的新一代控制器,不仅能有效规避项目验收阶段的合规整改成本,更能在水务、环保等敏感行业的招投标中建立差异化技术壁垒。

公司新闻

更多

相关黑客攻击新闻