FBI 与 EPA 联合通告水务系统 PLC 攻击:MicroLogix 事件暴露了什么
The FBI and EPA Warning on Water-Sector PLCs: What the MicroLogix Campaign Exposed
2026 年 7 月 30 日,FBI 与 EPA 发布联合产品安全通告 I-073026-PSA,针对自 7 月 27 日起至少七个州报告的针对水务和污水系统的攻击,目标直指 Rockwell Automation 和 Allen-Bradley MicroLogix 1100 与 1400 系列 PLC。
文章区分了 FBI 与 EPA 联合通告的原文内容和后续报道补充,指出攻击依赖暴露面而非新漏洞,并讨论了小水务机构的资金与人员缺口。
联邦调查局和环保署对水务行业PLC的警告:MicroLogix行动暴露了什么
2026年7月30日,联邦调查局(FBI)和环境保护署(EPA)发布了联合产品安全公告I-073026-PSA,涉及一场针对供水和污水处理系统的行动。自7月27日起,至少七个州报告了相关事件,部分报告统计的数量更多。该公告直接点名了目标类别:罗克韦尔自动化(Rockwell Automation)和Allen-Bradley MicroLogix 1100及1400系列可编程逻辑控制器。
这些控制器做什么,以及它们部署在哪里
MicroLogix 1100和1400单元是紧凑型控制器,用于泵控制、阀门调度以及维持配水网络平衡的本地逻辑。它们安装在泵房、提升泵站和偏远站点中,这正是它们最终接入蜂窝链路和小型远程办公室、而非加固数据中心的原因。
该公告的核心发现关乎部署位置,而非某种新型漏洞利用。暴露在互联网上的控制器可通过其原生工业协议访问,而该行动对它们进行了大规模扫描。
运营人员观察到了什么
所报告的运行影响是物理性的。水压下降,某些情况下还发生了洪水,因为控制泵和阀门行为的逻辑已被篡改。当公用事业公司失去压力时,后果远不止不便:压力损失为污染物进入配水系统创造了条件,公用事业公司已通过发布煮沸饮用水通知来应对。
后续报道中描述的手法混合了机会性扫描和蓄意操纵。攻击者识别出暴露的控制器,更改设备密码和IP地址,断开监控系统,某些情况下还修改了梯形逻辑,即控制设备行为的程序。扫描过程中使用了多种协议,包括与Modbus相关的端口以及其他工业协议(如502、102和44818)的端口。
还有一个值得关注的身份角度。报道描述攻击者通过SSH访问蜂窝调制解调器,这将入侵置于承载控制流量的通信基础设施上,而不仅仅是控制器上。掌握调制解调器的攻击者可以观察并塑造SCADA层所看到的内容。
工具问题
报道提到使用了AI编写的漏洞利用脚本,以及针对西门子S7硬件的snap7和python-snap7库。这一细节对具体目标而言并不那么重要,重要的是它所揭示的攻击成本信号。OT攻击开发的昂贵部分历来是构建有效协议流量和推理过程行为所需的工程知识。库和生成的代码压缩了这一成本。结果是,更多攻击者能够触及那些此前主要依靠隐蔽性和正确使用其协议的难度来保护的设备。
账户与资金问题
除了发布该公告外,EPA还通过其饮用水基础设施韧性与可持续性拨款计划宣布了1175万美元,用于六个州的十个项目。
这个数字值得认真看待,而不是被忽视。水务公用事业是资源最受限的关键基础设施运营者之一,往往只为少量人口服务,IT和OT人员仅有区区数人。一场协同攻击所能尝试的范围与一家小型公用事业所能防御的范围之间的差距,不是技术差距。这是资金和人员配置的差距,而拨款资金正是逐步弥合这一差距的机制。
该公告实际建议的控制措施
FBI和EPA的建议刻意平淡无奇。让PLC远离公共互联网。将远程访问置于VPN或安全网关之后。更改默认凭据。仅限与已知设备通信。
CISA增加了一层针对OT的特定措施,即使技术控制措施实施起来有些棘手,也值得采纳。维护一份真实的OT设备资产清单,因为组织无法保护它尚未编目的设备。在工业协议提供认证的地方添加认证,包括Modbus和SNMP,因为这两者历来都假定网络是可信的。并且,在AI代理或自动化工具被赋予对工业系统的任何权限时,要求人工批准和完整的审计日志记录,因为对过程控制的自主更改恰恰是运营者最不能承受事后才发现的操作。
未来三十天该做什么
梳理你的哪些控制器有任何通往互联网的路径,包括通过蜂窝调制解调器、远程访问网关和供应商支持链接的间接路径。这项工作令人不安,但却是最重要的一项,因为该攻击活动依赖的是可达性,而非某个特定漏洞。
然后,更改每一个有凭据的控制器的凭据,并停止将其所在网络视为理所当然可信。在控制器无法隔离的地方,在其前端设置一个监控点,并对配置更改、密码更改和逻辑下载发出警报,因为这些事件是导致物理后果的前兆。
局限性
该公告汇总了多家公用事业的事件,并未公布任何单一事件的完整技术时间线。各来源报告的州数不尽相同,一些操作细节来自后续分析而非公告本身。本文区分了各机构所述内容与后续报道所补充的内容,并且未将该攻击活动归因于特定行为者,因为公开记录并未如此认定。
参考文献
- FBI和EPA关于水和废水行业PLC入侵的联合公告(I-073026-PSA):https://baijiahao.baidu.com/s?for=pc&id=1876029752785530238
- 美国供水系统遭袭:PLC被远程控制:https://m.11467.com/blog/d19515427.htm
- 关键基础设施案例回顾:https://blog.securemymind.com/tag/%E5%85%B3%E9%94%AE%E5%9F%BA%E7%A1%80%E8%AE%BE%E6%96%BD/page/3
来源:Google AI:DEV 作者专属(RSS) · dev.to