文章总结: CISA敦促水务行业保护OT系统,针对PLC的协同攻击导致明尼苏达州30多个社区供水系统运营中断。攻击者修改密码并更改IP地址锁定操作员。CISA建议立即断开PLC与互联网连接、启用密码保护、使用VPN远程访问,并备份PLC镜像。事件与伊朗威胁组织活动时间点吻合,但尚未正式归因。 综合评分: 87 文章分类: 漏洞预警,应急响应,威胁情报,安全意识,网络安全
【安全圈】CISA 敦促水务行业在针对 PLC 的协同攻击后保护 OT
安全圈
2026年8月1日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
攻击
美国网络安全和基础设施安全局(CISA)正在敦促水和废水处理系统(WWS)运营商保护运营技术(OT),以防范针对可编程逻辑控制器(PLC)的恶意活动。
该警报是一次新的行动号召,仅在针对明尼苏达州数十家水务公用事业公司的自动化控制器的协同网络攻击发生数天后发布。
在 7 月 30 日发布的警报中,CISA 表示观察到威胁行为者针对水和废水处理行业 PLC 的活动显著增加,并敦促关键基础设施所有者、运营商和集成商尽快将公开暴露的 PLC 和其他 OT 从互联网上移除。
该机构描述了其观察到的针对暴露控制器的具体策略:攻击者修改了密码以锁定操作员,并通过更改 IP 地址断开 PLC。据 CISA 称,这些攻击已导致”煮水通知”和持续的人工操作,这与本周多家明尼苏达州公用事业公司报告的情况高度吻合。
值得注意的是,该警报强调,目标涵盖各种规模的水务实体,即使是拥有成熟网络安全计划的组织也应验证其外部连接。CISA 特别指出了由运营商、供应商或系统集成商安装的蜂窝调制解调器,这些设备可能未在常规攻击面扫描中被记录或捕获。
明尼苏达州攻击凸显了这一警告
CISA 的再次推动是在一次协同网络攻击之后进行的,据明尼苏达州 IT 服务局(MNIT)称,该攻击于 7 月 26 日至 27 日影响了 30 多个社区供水系统的 OT 系统。
正如 SecurityWeek 本周早些时候报道的,包括 Maple Plain、Braham、South St. Paul 和 Plymouth 在内的受影响城市的声明表明,部分自动化控制功能被中断,尽管应急程序已启动,且大多数情况下水和废水处理运营仍保持正常。受影响城市告知居民,饮用水仍然安全。
州和联邦机构正在调查,尚未做出正式归因。
与伊朗 PLC 攻击活动的关联
明尼苏达州入侵事件的时间点值得注意。它们是在美国政府警告关键基础设施组织注意与伊朗相关的、针对西门子、罗克韦尔自动化和施耐德电气制造的工业控制系统的攻击之后不久发生的。
该警告来自 7 月 22 日对 AA26-097A 公告(最初于 4 月发布)的更新,该更新将目标供应商名单从罗克韦尔自动化的 Allen-Bradley 控制器扩展至包括施耐德电气和西门子设备,并指出其他制造商的 PLC 也可能面临风险。调查人员已观察到针对 Rockwell CompactLogix 和 Micro850、Schneider Electric Modicon M340 以及 Siemens S7-1200 系列 PLC 的活动。
包括 CyberAv3ngers 和 Handala 在内的伊朗威胁组织符合在明尼苏达州所见的那种针对供水系统攻击的特征,尽管调查人员尚未将这些事件与任何特定行为者联系起来。CyberAv3ngers 有长期针对小型水务公用事业公司和市政设施的历史,而在 2020 年针对以色列供水设施的攻击中,与伊朗相关的行为者利用易受攻击的蜂窝路由器作为切入点。
OT 运营商应采取的措施
CISA 向该行业传达的核心信息没有改变,但越来越紧迫:暴露于互联网的 OT 必须得到保护。7 月 30 日的警报建议采取三个立即步骤。运营商应将 PLC 与互联网断开,将任何用于运营目的的远程访问通过 VPN 或网关设备进行路由,而非直接连接到控制器;启用密码保护并更改默认密码;以及将 IP 地址加入允许列表,以便仅允许来自已知工程笔记本电脑或其他关键 OT 资产的远程访问。
CISA 还建议,在断开 PLC 后,运营商应确保拥有 PLC 镜像的已知干净备份,以防因密码被修改而被锁定。Rockwell Automation MicroLogix 1400 控制器的所有者和运营商可参考 Rockwell 的专门指南,以在密码未知时恢复访问。
除了立即采取的步骤外,鼓励公用事业公司审查 AA26-097A 中的策略、技术和入侵指标,以查找其网络上当前或历史活动的迹象。欲了解更多信息,请阅读 CISA 的完整警报。
END
阅读推荐
【安全圈】航旅纵横APP又崩了!今年第二次
【安全圈】Claude失控!突破测试环境入侵3家真实组织,AI安全警钟敲响
【安全圈】李星教授:互联网安全架构的演进与反思,信任如何被重建?
【安全圈】Unturned开源22天就爆RCE漏洞!创意工坊模组成攻击入口
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】CISA 敦促水务行业在针对 PLC 的协同攻击后保护 OT》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论