透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

明尼蘇達州與密西根州的「水資源攻擊」事件並不令人意外

這些攻擊是聯邦機構多年來一再警告的攻擊模式中的最新案例,但攻擊途徑並未改變。
作者: 奧安娜·普雷多伊烏
分享此文章

執行摘要:7月26日至27日,明尼蘇達州超過30個供水系統遭到一場協調性網路攻擊。數日後,密西根州證實該州有9個供水系統也發生了類似的資安事件。此一模式凸顯出,營運技術(OT)網路安全中的單一設計缺陷,如何演變為全國性的攻擊面。

2026年7月30日,聯邦調查局(FBI)與環境保護署(EPA)發布了一則聯合公共服務公告(PSA; 警報 I-073026-PSA),針對明尼蘇達州的攻擊事件提供了更詳盡的說明。根據該公告,攻擊者遠端存取了連網的可程式邏輯控制器(PLC),並更改其 IP 位址與密碼,從而切斷了操作人員的監控與控制功能。至少有一家機構在發現多個據點的梯形圖邏輯存在不一致後,也發現了遭篡改的 PLC 專案檔案;聯邦調查局指出,第三方提供的網路設定存在相似性,這可能使攻擊者得以在多名客戶身上重複使用相同的手法。

8月1日,又一起攻擊事件被公諸於世。這次,密西根州環境、五大湖與能源部 證實其九個供水系統 ,其轄下九個供水系統遭到攻擊;此前數日,明尼蘇達州才剛通報該州各地發生類似的資安事件。

聯邦官員指出伊朗是主要嫌疑對象;然而,目前歸因尚屬初步階段,聯邦調查局仍在調查這兩起事件。

在受影響的各個社區中,公共工程人員 轉為手動操作, 使自來水及污水處理服務在自動控制系統受損期間仍能持續運作,未受中斷。這是一項運作上的勝利,明尼蘇達州的營運人員理應獲得肯定。這次手動備援機制雖能奏效,但下次未必能行得通。

關鍵基礎設施不能總是依賴廠區操作人員的警覺性,來彌補安全架構的缺失。

一種本可避免的模式,卻年復一年地重演

雖然將此次攻擊視為伊朗的一起孤立事件——即與當前與伊朗之間的緊張局勢密切相關的一次性事件——在某種程度上或許較為方便,但針對美國關鍵基礎設施的攻擊已然形成了一種模式。

根據一份 美國環境保護署(EPA)的聯合執法警報,美國網路安全與基礎設施安全局(CISA)、聯邦調查局(FBI)、國家安全局(NSA)、美國環境保護署(EPA)及其他聯邦機構已針對由國家資助的網路攻擊者對水務及廢水處理系統的資訊網路與製程控制系統發動的網路攻擊,發布多項警示。舉例而言:

明尼蘇達州和密西根州的事件,僅是聯邦機構自至少 2023 年底以來便持續以書面形式描述的威脅態勢中的最新案例。

獲得潔淨水源是一項基本人權;一座無法驗證自身化學藥劑投加量或壓力控制狀況的廠房,無異於一場即將爆發的國家公共衛生危機。

用美國環保署署長李·澤爾丁的話來說,責任在於 這些廠房的營運者。相關建議已對外公布多年,營運商不應等待聯邦政府下達指令才著手修復其系統。

許多可程式邏輯控制器(PLC),包括本次事件核心的 MicroLogix 裝置,均屬舊式硬體, 可能已無法再收到 安全更新,且是專為工廠現場設計,而非為網際網路而建。若這些控制系統暴露在外,即使只是微小的入侵,也將對大小社區造成實質性的運作中斷。

這種模式在明尼蘇達襲擊事件中如何展現

典型的 OT 攻擊通常始於一封釣魚電子郵件,該郵件會使 IT 使用者或終端裝置遭入侵。隨後,攻擊者會透過 Active Directory 提升權限,從 IT 網路轉移至 OT 環境,入侵工程工作站,並最終取得 PLC 的存取權限,藉此操控或干擾工業流程。

在明尼蘇達州的攻擊事件中(至少),攻擊者跳過了幾乎所有步驟。看來,攻擊者無需先入侵企業的 IT 網路;他們只是直接找到了直接連接到網際網路的 PLC,並加以利用。

根據現有資訊,攻擊者可能是透過利用預設憑證、弱密碼,或缺乏多因素驗證(MFA)政策,而取得可程式邏輯控制器(PLC)的管理員權限。這使他們得以繞過傳統的 IT 至 OT 攻擊路徑,大幅減少了入侵控制器所需的步驟數。

這條攻擊鏈說明了為何等級 0-1 的裝置絕不應能連上網際網路。

對於營運技術而言,僅靠網路控制是不夠的

這條攻擊鏈說明了為何等級 0-1 的裝置絕不應能連上網際網路。

關於工業控制系統(OT)網路安全的最佳實務,聯邦調查局(FBI)、美國環境保護署(EPA)及美國網路安全與基礎設施安全局(CISA)確實建議應消除對外網的暴露風險,並實施防火牆、虛擬私人網路(VPN)、網路分段以及強式驗證政策。這些仍是基礎的控制措施,凡是需要遠端存取之處,均應予以實施。然而,對於後果嚴重的工業控制系統,組織應審慎評估是否真的需要遠端入站存取。

VPN 和防火牆都是軟體,這意味著它們存在安全漏洞。它們是由人來配置的,這意味著可能會出現配置錯誤。那些在七月期間掃描網際網路以尋找暴露在外的可程式邏輯控制器(PLC)的攻擊者,接下來同樣可以輕而易舉地將這些掃描器對準存在安全漏洞或配置錯誤的 VPN 端點和防火牆。這本質上是同一個問題,只是搜尋條件不同罷了。

任何負責供水、供電、交通或其他基本服務的控制裝置,都不應能透過公共網際網路直接存取。雖然「安全」與「隔離」有所不同,但這正是某些公用事業機構的網路安全系統所存在的缺陷。

VPN 負責對遠端存取進行身份驗證與加密,而防火牆則負責管控允許通過的流量。這兩者都假設仍保留某種程度的入站連通性。單向閘道(或稱資料二極體)則針對不同的安全目標:針對無需遠端控制的系統,徹底消除其入站網路連通性。

單向流量如何消除整類風險

一般來說,工業通訊可分為兩大類:

1.控制流量,將指令傳送至各進程。

2.監控流量,將營運資料匯出至歷史資料庫、安全營運中心(SOC)、企業應用程式、雲端分析系統或管理入口網站。

許多關鍵系統最終只採用第二類方案。在這些環境中,允許入站連線只會增加攻擊面,卻無法帶來營運價值。

如果營運數據確實需要傳送出去,其傳輸路徑不應允許任何資料反向傳入。相反地,該數據應穿越由硬體強制執行的、物理上單向的邊界。

透過強制單向資料流,營運人員能全面掌握廠區現場的動態。另一方面,攻擊者則完全沒有機會透過該連線反向入侵。

這就是OPSWAT背後所依據的原理, MetaDefender™NetWall的運作原理:新一代資料二極體,提供單向安全防護。MetaDefender NetWall 透過硬體強制執行單向通訊,將歷史資料、警報、日誌或遙測等營運資料從關鍵的營運技術(OT)系統傳輸至企業系統,同時防止任何網路連線、管理流量或控制指令回傳至受保護的控制器。

無需保護回傳路徑,因為它從一開始就不存在。這消除了防火牆無法完全封堵的一類漏洞:設定錯誤的規則、開放的埠,或是政策例外。 人為錯誤作為風險因素也完全被消除,因為二極體無需像防火牆那樣使用複雜的雙向配置規則。MetaDefender NetWall 專為滿足工業環境中嚴格的安全要求而設計,同時也符合美國環保署(EPA)針對水務部門韌性所提出的建議。

MetaDefender™Optical Diode 可實質上封堵從 IT 到 OT 的回流路徑

仍有 10,000 台主機處於風險之中;我們該如何彌補這項漏洞?

目前,有超過 4,100 台暴露於網際網路上的羅克韋爾自動化(Rockwell Automation)/艾倫-布拉德利(Allen-Bradley)主機、超過 4,100 台西門子(Siemens)主機,以及超過 2,000 台施耐德電氣(Schneider Electric)主機 可從開放的網際網路直接存取。根據美國網路安全與基礎設施安全局(CISA)指出,由營運商、供應商或系統整合商所添加的行動數據模組,往往是常見的盲點,因為這些模組通常未被記錄在案,因而未被納入例行攻擊面掃描的範圍。

換句話說,超過 1 萬台裝置正面臨與密西根州和明尼蘇達州水務機構剛遭受的攻擊完全相同的威脅。這些裝置所使用的控制器一旦遭入侵,便可能導致水廠淹水或使水質未經處理。美國網路安全與基礎設施安全局(CISA)將 VPN 和防火牆列為保護美國關鍵基礎設施的基本建議。儘管這些措施確實有其價值,但我們談論的終究仍是基於網際網路的工具。 目前用於保護壓力閥、化學藥劑投加系統以及家庭自來水的建議,絕不能與那些專為保護登入頁面而設計的工具歸為同一類別。

明尼蘇達州與密西根州的案例提醒我們,網路級別的安全措施從未被設計為實體、對公共安全至關重要的系統的最後一道防線。公共安全基礎設施需要實體層面的解決方案;這道防線必須是攻擊者無法重新配置、利用或透過掃描突破的,因為掃描器根本找不到回程路徑。

OPSWAT嶄新紀錄片系列的首集,由《流言終結者》的卡莉·拜倫(Kari Byron)擔任主持人,在節目中直言不諱地指出:對於關鍵基礎設施而言,多層次防禦機制——包括硬體級別的單向資料流——絕非可有可無的選項。事實上,這甚至可能成為事件報告與公共衛生緊急狀況之間的關鍵差異。

《Firewall 破解行動》帶領觀眾從資安會議現場,深入實地演示,具體展示防火牆為何會失效,以及究竟該以何種技術取而代之。觀看第一集,了解如何保障美國關鍵基礎設施的安全。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。