7月26日、27日两天,明尼苏达州超过30个社区水系统在同一次协同网络攻击中相继出现问题,部分水厂被迫停摆,居民用水一度告急。明尼苏达州信息技术服务局(MNIT)随即激活全州范围的网络安全事件响应机制,一场针对关键基础设施运营技术(OT)系统的攻防拉锯就此展开。

最先向外界透露异常的是布拉哈姆市。当地时间周一清晨,该市发布通告称,自来水厂因“不明原因”离线,工作人员正在全力排查故障,承诺尽快恢复供水。三个小时后,城市官员更新信息:水厂已重新上线,过滤和处理工序按预期运行,居民可恢复正常用水。但原因已不再是“不明”——“工作人员查明,水厂中断是由不明行为者对计算机化操作系统的恶意网络攻击所致。”这是官方首次将此次大面积停机定性为网络攻击。

打开网易新闻 查看更多图片

布拉哈姆并非孤例。据当地媒体报道,自周日以来,还有多个社区报告设备临时故障,部分水厂被迫切换到手动操作模式或启用应急预案,勉强维持正常服务。明尼苏达州IT服务局事后证实,攻击发生在7月26日和27日,专门瞄准各地方水务设施的运营技术系统。这群攻击者在周末两天集中行动,用一次有组织的行动撕开了该州关键水系统的安全防线。

面对如此密集的OT系统攻击,MNIT迅速拉通联邦、州、地方、部落及私营部门力量,一边对受影响系统进行取证和技术排查,一边向所有水务单位滚动推送威胁情报和防御指导。目前,MNIT的网络安全团队正在评估攻击造成的实际影响,同时协助受影响的公用事业机构遏制事态、开展调查并修复系统。MNIT在声明中明确,截至发稿,未收到任何要求居民改变饮水方式的官方请求,表明攻击暂时未直接波及饮用水安全。

就在攻击发生第二天,美国网络安全和基础设施安全局(CISA)联合澳大利亚网络安全中心(ACSC)、联邦调查局(FBI)及其他国际伙伴发布了一份名为《CI Fortify – 隔离关键系统建议》的指南。文件的核心主张非常直白:关键基础设施组织必须将核心OT系统与网络隔离,以在网攻发生时维持服务的连续性。这份指南并非巧合地紧贴明尼苏达州水系统事件的时间线,更像是对此类风险的即时回应。

打开网易新闻 查看更多图片

虽然此次攻击背后的威胁行为者身份尚在调查中,但相关机构早已在指南中挑明,国家支持的的黑客经常将关基设施作为间谍活动或蓄意破坏行动的跳板。今年早些时候,美国就曾发出过明确警告:有伊朗背景的黑客正在瞄准关键基础设施中的可编程逻辑控制器(PLC)。今年四月,美国多个机构联合发布的一份公告进一步揭示,自2025年3月起,与伊朗有关联的网络攻击者便开始利用暴露在公网上的罗克韦尔/艾伦-布拉德利PLC设备发起攻击,多个行业受到波及,包括政府服务与设施、水与废水处理系统以及能源部门,造成运转中断和直接经济损失。

从3月份伊朗黑客利用PLC漏洞扰动美国多行业生产,到7月底明尼苏达30余个水系统在周末集中被“不明行为者”点对点打击,关键基础设施面临的安全压力正在快速升级。此次MNIT全州响应、CISA火速发指南的动作,折射出一个残酷的现实:当水厂、电网、石油管道的控制阀能在数字指令下开关时,键盘距离停水的距离,或许比想象中更近。

明尼苏达州此次攻击事件的调查仍在进行,威胁行为者身份、攻击工具、入侵路径等关键信息有待更多情报披露。但可以确定的是,在OT系统与IT系统加速融合的当下,一场以协同瘫痪基础公共服务为目标的网络攻击,其消息传播的速度已经快过了修复系统的时间。