美国多州供水系统遭网络攻击,已引发供水压力下降和洪水等实际影响
IT之家 8 月 10 日消息,美国政府官员正在警告,美国供水系统正面临一轮网络攻击。

自 7 月 27 日以来,至少有 7 个州向美国联邦调查局(FBI)报告了相关事件。目前,FBI 尚未确定攻击者的身份或动机,只将其称为“恶意网络行为者”。据 FBI 介绍,这些攻击者通过互联网远程访问供水设施使用的联网计算机,并修改相关设置、IP 地址和密码。在部分情况下,攻击导致供水设施操作人员监控和控制设备的能力受到影响。
IT之家注意到,今年 4 月,FBI 以及其他美国联邦机构就与伊朗有关联的持续网络威胁发出警告,其中就包括针对供水系统的攻击。
黑客入侵供水系统后究竟能够做什么,很大程度上取决于他们入侵的具体设备。与此同时,美国大约 14.8 万个公共饮用水系统的运行方式差异也非常大,其中约 5 万个系统全年为居民提供饮用水。
美国水务协会(American Water Works Association)联邦关系经理凯文 · 莫利(Kevin Morley)告诉 Business Insider:“这真的取决于具体设备,以及这台设备负责管理或控制什么。它可能是一台水泵,也可能是一台电机,甚至可能只是一个记录水箱液位的装置,用来显示水箱是满的还是没满。”
据 FBI 透露,近期部分网络攻击已经造成了现实世界中的影响,例如供水压力下降和洪水,不过 FBI 没有透露这些事件具体发生在哪里。
明尼苏达州布拉汉姆市(Braham)的官员表示,一次网络攻击关闭了当地水井和水处理厂的控制系统,导致该市一度只能依靠高位水塔中储存的水。州政府官员表示,上周明尼苏达州有超过 30 个社区供水系统成为攻击目标;密歇根州官员则表示,该州有 9 个供水系统遭到攻击。
黑客入侵了可以连接互联网的设备
安全与技术研究所(Institute for Security and Technology)公共安全与韧性事务驻会高管约书亚 · 科曼(Joshua Corman)表示,将控制供水设备的计算机连接到互联网,相当于为攻击者增加了一条可利用的攻击路径。
“连接能力越强,责任就越大。”科曼借用了《蜘蛛侠》漫画中广为人知的一句名言来形容这一问题。
FBI 和美国环境保护署(EPA)上周向供水机构发布通知称,近期网络攻击的目标就是那些连接互联网的设备。两家机构建议供水机构将部分计算机与公共互联网断开连接。这些设备被称为“可编程逻辑控制器”(PLC),同时还应严格限制它们的网络访问权限,并采取其他安全措施。
科曼表示,PLC 可以编写类似“如果发生这种情况,那么就执行那个操作”的程序。例如,供水机构可以设置 PLC,让水压始终保持在一定范围内;当水压过高或过低时提醒工作人员;或者在设备可能受损之前自动关闭水泵。
科曼表示,黑客甚至可能关闭某些警报功能,例如原本用于提醒员工系统某个部分需要处理的警报。
供水服务一旦中断,影响可能波及多个领域,包括企业、医院以及消防救援。科曼运营着一项名为 UnDisruptable27 的计划,重点之一就是提高医院供水系统的韧性。他表示:“没有水,医院两到四个小时内就无法正常运转。”
如何提高供水系统的网络安全
许多网络安全专家都认为,美国关键公共设施在网络安全方面仍有进一步加强的空间。
莫利表示,要在美国所有供水机构之间制定统一的网络安全标准并不容易,因为不同机构服务的人口规模、采用的系统以及现有网络安全措施水平都存在很大差异。他认为,适用于一家供水机构的安全方案,不一定适用于另一家。
美国水务协会一直呼吁制定全国性的供水机构最低网络安全要求,并由供水和网络安全领域的专业人士共同参与制定。
曾参与疫情期间“曲速行动”(Operation Warp Speed)网络安全工作的科曼表示,加强供水系统的安全防护同样关系到国家安全。
他还指出,供水机构应该在遭遇更加严重的网络攻击之前主动提高自身的抗风险能力,而不是等到攻击发生后才被迫采取行动,“你应该在口渴之前先挖好水井。”