文章总结: 本文梳理十起安全事件,涉及工控、云平台、供应链及勒索领域。核心发现:美国三十余供水系统遭协同攻击暴露水务工控短板;CosmosDB平台密钥泄露表明云托管非免检;ADI被入侵或引发供应链诈骗;GenieLocker瞄准ESXi环境;多起工控漏洞被披露。建议排查OT边界、关闭非必要远程入口、管控供应商账号并落实离线备份。 综合评分: 83 文章分类: 应急响应,漏洞分析,威胁情报,IoT安全,供应链安全
30 多个供水系统被同时盯上:水务工控安全不能再靠相信没攻击
汇能云安全
2026年7月31日 10:36 广东
在小说阅读器读本章
去阅读
7月31日,星期五,您好!中科汇能与您分享信息安全快讯:
01
30 多个供水系统被同时盯上:水务工控安全不能再靠相信没攻击
美国明尼苏达州多家媒体报道,7 月 26 日至 27 日,明州 30 多个社区供水系统遭遇协同网络攻击。已公开信息显示,布拉汉姆市一座水厂曾短暂停运,梅普尔普莱恩、普利茅斯、南圣保罗等地也出现自动化控制或通信层面的异常。官方表示当前水质安全未受影响,归因仍在调查阶段,ABC 援引消息称可能存在伊朗关联方向,但美国方面尚未作出正式定性。这件事的警示不在于攻击多复杂,而在于目标非常现实:水厂、提升泵站、远程监控、PLC、蜂窝通信和第三方运维入口。很多小型水务单位预算有限,设备老、账号弱、远程访问长期开放,一旦被协同扫描和入侵,影响的就不是网页,而是公共服务连续性。建议水务、污水处理和园区能源单位立即复查 OT 网络边界,关闭不必要远程管理入口,PLC 和 SCADA 禁止直连互联网。供应商账号要单独管理,默认口令必须清零,关键控制系统要保留人工接管流程,并建立异常通信、控制指令和远程登录日志审计。
02
CosmosEscape 漏洞:云数据库真正怕的不是单库被打,而是平台级钥匙出问题
The Hacker News 报道,Wiz 披露了 Azure Cosmos DB 的 CosmosEscape 漏洞链,该漏洞位于 Cosmos DB 的 Gremlin API 相关实现中,研究人员从自己控制的 Gremlin 数据库发起构造查询,逃逸查询沙箱,在多租户网关上实现代码执行,并触及平台级签名密钥和区域账户目录。微软回应称漏洞已修复,未发现客户数据被访问,客户无需采取额外操作,这类事件真正值得关注的地方,是它发生在多租户云服务的控制面。普通数据库漏洞通常影响某个实例,而平台级密钥、网关、账户目录一旦出问题,理论影响就可能扩展到跨租户读写、主密钥获取和云服务内部系统访问,对企业来说,不能把 “云厂商托管” 理解成 “自己完全不用管”。建议使用 Cosmos DB 的单位复查 Gremlin API 是否启用,核对访问密钥、连接字符串和高权限账号使用情况。即便微软称无需客户操作,企业仍应检查异常查询、密钥调用、数据库访问日志和应用侧最小权限配置,重要业务建议定期轮换主密钥并启用细粒度身份访问控制。
03
Analog Devices 确认数据安全事件:半导体企业被入侵,供应链诈骗也会跟着来
CyberSecurityNews 报道,美国半导体厂商 Analog Devices 确认发生网络安全事件,公司在 6 月 23 日发现部分系统存在未授权活动,随后启动应急响应、引入外部安全专家并通知执法部门,后续取证显示,攻击者从受影响系统中窃取了部分公司文件。公司称目前核心业务运营未中断,也暂未发现被窃数据公开发布或用于欺诈的情况。这类事件不能简单看成 “内部文件丢了”。Analog Devices 的产品涉及汽车、工业、通信、国防等多个供应链场景,攻击者一旦掌握供应商往来、采购联系人、合同线索或技术资料,后续可能转化为高可信钓鱼、假付款通知、冒充技术支持、供应商账号接管和针对客户的二次攻击。建议与 ADI 存在业务往来的企业近期提高邮件和工单核验强度,涉及付款、合同、账号变更、软件下载和技术支持链接时,必须通过既有官方渠道二次确认。企业内部也应排查是否复用供应链平台密码,启用 MFA,并对来自 “厂商通知” 的附件、压缩包和远程会议邀请做沙箱检测。
04
Home Assistant 的 FFmpeg 问题:智能家居中枢一旦被打,风险会进到本地网络
CyberSecurityNews 报道,Home Assistant 中与 FFmpeg 处理相关的输入校验问题被研究人员披露,漏洞出现在 Wyoming 集成的 “announce” 音频播放功能中,攻击者可利用 FFmpeg 的特殊协议处理方式,通过参数注入读取本地文件,并进一步推动到 root 级命令执行。报道强调,这不是传统命令注入,但仍可能通过 FFmpeg 伪协议链绕过限制。Home Assistant 的特殊性在于,它往往部署在用户家中或企业小型环境的可信内网里,连接摄像头、门锁、传感器、NAS、语音设备和自动化脚本,一旦智能家居中枢被打穿,攻击者拿到的不是一个网页后台,而可能是内网入口、设备控制点和凭据存放点。建议 Home Assistant 用户尽快更新到修复版本,检查 Wyoming、FFmpeg 和媒体播放相关集成是否暴露给不可信用户。不要把管理界面直接暴露公网,远程访问优先使用 VPN 或官方安全隧道。已经开放过相关功能的环境,应排查本地敏感文件读取、异常自动化脚本、未知插件和系统级命令执行痕迹。
05
GenieLocker 勒索软件盯上 Windows、Linux 和 ESXi:虚拟化环境仍是勒索攻击重点
新型 GenieLocker 勒索软件已被发现攻击 Windows、Linux 和 VMware ESXi 环境,并与以经济利益为目的的 Toy Ghouls 组织相关。报道提到,该组织此前使用过 LockBit、Babuk、RedAlert 等勒索家族,转向自有 GenieLocker 后,能够更直接控制攻击链。其入侵案例中,初始访问疑似来自外部合作伙伴网络的 OpenVPN 连接和被窃有效凭据。这类攻击链非常贴近企业现实:先拿供应商或合作方入口,再用合法账号进内网,随后部署 OpenSSH、扫描工具、Mimikatz、RDP、SSH、PsExec 和 PAExec,最后同时加密 Windows 服务器、Linux 主机和 ESXi 虚拟化平台,真正伤害业务的,往往是 ESXi 被加密后大量虚拟机同时停摆。建议企业立刻检查 VPN、合作方账号和远程运维账号,所有外部入口强制 MFA 并设置地理位置、设备指纹和异常登录告警。ESXi 管理口禁止暴露公网,备份系统必须离线或不可变。出现异常扫描、凭据导出、KeePass 数据库访问、批量 RDP/SSH 连接时,应按勒索前置阶段处理,而不是等加密后再响应。
06
Chrome 151 一次修复 370 个安全问题:浏览器补丁不是 “有空再更” 的小事
Google Chrome 稳定版已更新至 151.0.7922.71/.72,覆盖 Windows、macOS 和 Linux。本次更新包含 370 项安全修复,其中 7 个严重漏洞编号为 CVE-2026-17650至CVE-2026-17656。Tenable 对 CVE-2026-17650 的描述显示,该漏洞属于 Compositing 组件释放后使用问题,攻击者在已攻陷渲染进程的情况下,可能通过构造 HTML 页面实现沙箱逃逸。浏览器是企业终端最常被攻击的入口之一,钓鱼网站、恶意广告、被挂马页面、在线文档和伪装登录页都可能触发浏览器漏洞,严重漏洞如果涉及沙箱逃逸,风险会从 “网页崩溃” 升级为 “突破浏览器隔离,接触本机文件、令牌或后续提权”。建议企业尽快推动 Chrome 自动更新,核查终端实际版本是否达到 151.0.7922.71/.72 或更高。对无法自动更新的办公终端,要纳入补丁任务。高风险岗位不要长期关闭浏览器自动更新,不安装来源不明扩展。安全团队可结合 EDR 关注浏览器子进程异常、临时目录落地文件、可疑 HTML 触发崩溃和沙箱逃逸后行为。
07
假 Flash 安装包投放 AtlasRAT:老软件名仍然能骗到新受害者
AtlasRAT 正通过伪装成 Flash Player 安装器的方式传播。攻击活动利用用户对 “播放器、插件、更新包” 的熟悉感降低警惕,安装包启动后通过多阶段加载链执行恶意代码,并尽量把载荷放在内存中运行,以绕过传统文件检测。报道提到,该远控工具可以加密通信、加载模块、记录按键,并将代码注入微信进程。这个事件的关键不是 Flash 本身,而是 “假安装器” 这种老套路仍然有效。很多员工遇到网页提示 “缺少插件”“需要播放器”“会议组件更新” 时,还是会下载并运行未知 EXE。远控木马一旦落地,攻击者就能查看进程、执行命令、下载更多载荷、窃取聊天和账号信息,后续可能转为钓鱼扩散或勒索前置。
建议企业封禁非官方软件下载渠道,终端开启应用白名单和下载文件信誉检测。办公电脑不应允许普通用户随意安装 EXE。安全团队可重点关注伪装播放器、证书名称异常、内存加载、微信进程注入、键盘记录和未知外联。个人用户遇到 “Flash 更新” 基本可以直接判定为高风险诱导,不要运行。
08
Toptech 油品装载控制设备曝缺失认证漏洞:能源现场的调试口不能裸露
CISA 7 月 30 日发布 ICSA-26-211-03,披露 Toptech Systems RCU II+ 和 Multiload II+ 存在 CVE-2026-12562。公告显示,受影响设备存在一个无需认证的网络服务,暴露调试接口并可授予嵌入式 Linux 系统的 root 级访问能力。成功利用后,攻击者可能查看和修改文件系统、操纵进程、控制网络接口,并进一步访问或影响连接网络资源。这类设备常用于能源、油品装载和工业现场,不是普通办公电脑。调试口如果没有认证,攻击者获得的是现场设备的深层控制能力。更麻烦的是,工控现场往往因为计量封签、停机成本和流程限制,不能像普通 IT 系统一样随时重装或升级。建议使用相关设备的能源、仓储、港口和工业单位立即核对型号与固件日期,按 CISA 和厂商建议运行漏洞移除工具或升级固件。短期内应把设备放入隔离网络,禁止从办公网和互联网直接访问,限制现场调试端口,保留配置备份,并对未知连接、进程变化和网络接口异常做专项排查。
09
Schneider Electric IGSS 漏洞:组态文件也可能成为工业系统入口
CISA7月30日发布 Schneider Electric IGSS 安全公告,涉及 CVE-2026-12927,公告显示,IGSS Definition 模块存在越界写入漏洞,攻击者可通过恶意 CGF 文件触发问题,可能导致数据丢失或任意代码执行,严重情况下影响 SCADA 系统控制能力。受影响版本为 IGSS Definition 18.0.0.26125 之前版本,Schneider 已提供修复更新。这条风险很容易被低估,因为攻击入口不是 “公网端口”,而是工程文件。工业现场里,组态文件、项目包、备份文件、U 盘、工程师电脑和第三方集成商往来非常频繁。如果恶意文件在工程站或组态环境中被打开,攻击者可能借此进入控制系统维护链路。建议使用 Schneider IGSS 的单位尽快升级 IGSS Definition 模块,禁止打开来源不明的 CGF 文件。工程站应与办公网隔离,移动介质进入 OT 网络前必须查杀和审批,集成商交付文件要保留哈希和来源记录。对已经处理过外部工程文件的环境,应检查工程站异常进程、文件改动、账号登录和控制系统配置变化。
10
三菱 CC-Link IE TSN 协议漏洞:同一网段攻击者可篡改控制通信
CISA 7 月 30 日发布 Mitsubishi Electric CC-Link IE TSN Communication Protocol 安全公告,涉及 CVE-2026-13584。公告显示,该漏洞属于通信通道中消息完整性执行不当,攻击者如果能够进入同一网络段,可在特定时序条件下发送构造数据包,篡改控制输入输出等通信数据,进而导致拒绝服务,或干扰设备控制功能,使其异常运行。三菱表示相关产品无计划直接修复,建议通过网络和物理隔离降低风险。这类漏洞很典型地说明,工控协议安全不能只靠 “内网可信”。一旦攻击者通过办公网跳板、工程师电脑、远程维护 VPN 或供应商设备进入 OT 同一网段,就可能对控制通信做干扰。对生产线来说,短暂停机、错误动作或控制异常都可能带来安全和经济影响。建议使用三菱相关控制器和 CC-Link IE TSN 网络的单位加强现场物理访问控制,锁定控制柜和以太网端口,把相关设备放在可信网络内。边界设备要配置访问控制和凭据权限,禁止未授权主机进入控制网段。关键生产线应建立异常报文监测和应急手动处置流程。
信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮 卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟
本文版权归原作者所有,如有侵权请联系我们及时删除
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:汇能云安全 《30 多个供水系统被同时盯上:水务工控安全不能再靠相信没攻击》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。












评论