近日,美国多地的市政水务控制系统接连遭遇网络攻击,袭击范围波及全美12个州。

据美国情报执法部门称,这是一场有组织的大规模网络攻击行动,线索指向与伊朗伊斯兰革命卫队关联的黑客组织。

水务控制系统事关国家资源、经济和社会安全,此次遭到大规模网络攻击,反映出民生基础设施数字安全,正成为影响国家间地缘对抗的关键要素,为全球各国敲响了警钟。

打开网易新闻 查看更多图片

网络袭击,多点破防。

本轮网络袭击在美国多个州相继出现,且手法趋同,呈现出明显的组织化特征,造成的危害不容小觑。

多州水厂,成为目标。

7月26日至27日,美国明尼苏达州30余个社区水务系统率先遭到网络攻击,布拉汉姆市水厂工控系统一度崩溃掉线,城市只能依靠水塔存量水源应急供水。

7月30日,美国联邦调查局(FBI)与环境保护署(EPA)联合发布威胁告警,确认至少7个州供水、污水处理设施遭受网络入侵。随着排查推进,密歇根、佐治亚、新泽西、南达科他等至少12个州均确认存在攻击痕迹。

8月20日,美国FBI、NSA、CISA等机构联合发布专项技术预警,提示相关攻击风险仍在蔓延。

至此,此轮“水袭击”已演变为覆盖美国中东部多州的区域安全事件。

手法简单,直击要害。

本轮网络袭击并未出现零日漏洞、复杂恶意代码等高阶攻击工具,而是非常基础的黑客手段,“技术含量”并不高。

第一步,通过全网扫描,锁定暴露在公网的水务控制系统;第二步,利用出厂默认口令、弱口令黑进设备管理界面;第三步,篡改管理员密码与网络配置,锁定合法运维权限,夺取设备控制权。

从网络攻击专业视角看,本次攻击门槛极低,仅凭基础口令漏洞即可瘫痪水务自控系统,这也是袭击得以跨州扩散、多点爆发的关键原因。

打开网易新闻 查看更多图片
本次被大规模攻击的目标设备:水务设施现场的罗克韦尔MicroLogix

覆盖面大,破坏性强。

此次网攻直击美国供水核心控制系统,导致大范围供水中断,冲击了社会运行基本保障,破坏烈度高。

攻击者通过修改PLC设备的IP地址和密码,使运营人员失去对水泵、阀门等现场设备的监测和控制能力,直接导致水压下降、泵站停运、局部积水等现实后果。

供水系统一旦被攻破,后果绝不止区域停水这么简单。未来,攻击者还可能利用同类手段操控水压造成管道破裂,还能让污染物渗入供水系统,甚至篡改水处理药剂浓度至危险水平。

全新趋势,浮出水面。

本次美国水务遇袭事件,打破了大众对网络攻击“偷数据、盗账号、扰网络”的传统认知,全方位展现出当前国家间地缘冲突中,网络攻防的逻辑与目标正发生重大转变,呈现全新趋势。

关键民生基础设施成为重点攻击目标。

过去,网络攻击多集中在企业数据、金融机构或政府系统,这轮攻击直接锁定了供水这一最基础的民生保障领域。攻击者选择水务系统下手,为的就是以最低成本制造尽可能大的社会影响面。

随着网络攻防从“战略领域”向“民生威慑”蔓延,一旦攻击范围从水务扩展到电力、燃气等领域,产生的连锁反应将更难以估量。

将关键民生基础设施作为网攻目标,是典型的非对称思维。在国家间对抗中,谁的民生防线更脆弱,谁就更容易在网络对抗中被动挨打。虽然一方可能在军事上处于劣势,但“抄后路”拨动对家水龙头,也能形成有效威慑。

攻击手段从“高手专属”走向“AI平民化”。

此轮网络攻击门槛极低,攻击者甚至不需要利用软件漏洞,只需要在互联网上找到没有设置有效密码的PLC设备,就能完成入侵。

过去,大量工业控制系统设计之初秉承“可靠优先、实时优先”,安全性是后来才补上的概念。对工业控制系统的攻击一般需要专业团队长期投入,属于“高手专属”。

如今,随着AI技术的突飞猛进,人工智能可以替代人力完成漏洞扫描,开发自动化攻击工具。因此几十年前的设计逻辑,面对今天AI加持下的网络威胁,毫无抵抗力。

攻击工具的“平民化”,意味着大规模网络攻击,不再局限于国家行为体或专业组织,个人都可能制造大规模破坏。

美国水务系统遭遇网攻是一面镜子,照出了数字化时代国家安全的新边界。水、电、气这些看似平常的民生基础设施,一旦被网络武器锁定,后果不亚于一场军事打击。

居安思危,防患未然。只有把关键民生信息基础设施的安全底线守牢,才能在风云变幻的国际环境中行稳致远。