原文标题:US Water Systems Hit by Suspected Iranian Cyber Attacks
本周,一系列带有伊朗网络行为者特征的网络入侵针对美国多个州的供水和废水系统。这份形势报告评估了袭击的性质、指向伊朗参与的更广泛的战略背景,以及伊朗对美国本土和美国网络漏洞的袭击日益增长的威胁。
概述:
7 月 28 日,明尼苏达州中央信息技术机构明尼苏达 IT 服务部宣布,正在与地区和联邦机构协调,以应对 7 月 26 日针对 30 多个市政供水系统发起的重大网络攻击。
这些攻击将用户拒之门外,并损害了运营商监视和控制其系统的能力,导致布拉汉姆、普利茅斯、南圣保罗和枫树平原等多个城镇出现公开报道的服务中断。
两天后,即 7 月 30 日,多个联邦机构发布了针对水和废水部门公用事业的恶意网络行为者的公共咨询警告。网络安全和基础设施安全局 (CISA) 警告称,它观察到针对大型工业计算机(称为可编程逻辑控制器 (PLC))的入侵急剧增加,这些计算机用于实现水和废水处理系统自动化操作流程。根据中国证券业协会的说法:
“这些威胁行为者的目标是各种规模的水实体。即使拥有成熟的网络安全流程的水组织也应该验证其外部连接,因为这种目标活动包括运营商、供应商或系统集成商安装的蜂窝调制解调器,这些调制解调器可能没有记录或包含在例行攻击面扫描中。暴露在互联网上的 OT 资产遭受污损、配置更改、操作中断以及在严重情况下发生物理损坏的风险增加。”
CISA 进一步建议受影响的城市制定烧水警告。
同一天,美国联邦调查局(FBI)和环境保护局(EPA)提供了更详细的警告,称自7月27日以来,已有7个州报告了针对供水和废水处理系统中使用的操作技术的网络攻击。该公告特别警告说,攻击已影响到 Rockwell Automation/Allen-Bradley MicroLogix 1100 和 1400 系列 PLC。据联邦调查局称,这些袭击可能会对供水系统造成重大损害,包括“压力损失和洪水。供水系统压力损失可能导致未经处理的地下水渗入管道。”
罗克韦尔 MicroLogix 1400 系列可编程逻辑控制器。资料来源:罗克韦尔自动化。
虽然该通报没有明确点名伊朗,而且明尼苏达州的 IT 部门拒绝将这些攻击归咎于任何国际参与者,但这些攻击反映了伊朗网络参与者使用的策略、技术和程序,并遵循了伊朗最近对美国目标进行的其他网络攻击。
大局观:
本周的攻击之前曾发出警告,称伊朗网络行为者一直试图进行网络行动以破坏美国的关键基础设施,特别是在水和废水处理领域。
袭击带有伊朗参与的标志
鉴于伊朗网络威胁日益严重,CISA、FBI、国家安全局 (NSA)、环境保护局 (EPA)、能源部、美国网络司令部和财政部于 2026 年 4 月 7 日发布了一份咨询报告,明确警告称,已观察到伊朗网络行为者积极试图破坏供水和废水处理系统使用的罗克韦尔自动化 PLC 程序。
该通报指出,隶属于伊朗伊斯兰革命卫队网络电子司令部 (IRGC-CEC) 的伊朗威胁组织“CyberAv3ngers”(又名 UNC5691/Shahid Kaveh Group)此前曾对供水和废水系统使用的 PLC 进行过攻击。正如《国土安全简报 - 2026 年 4 月》中所述,从 2023 年 10 月到 11 月初,CyberAv3ngers 入侵了宾夕法尼亚州西部阿里基帕市政水务局的一系列调节水压的 PLC,导致 6,000 名客户的服务中断。
最近,2026 年 6 月 11 日,第二个伊朗网络威胁组织“Handala Hack Team”发布了明显入侵加州自来水服务公司 (Cal Water) 网络的证据。汉达拉将自己伪装成亲巴勒斯坦、亲伊朗的黑客组织,但普遍认为是伊朗情报部的一部分。自 2026 年 2 月与美国和以色列的战争爆发以来,该组织变得尤其活跃。Handala 声称对最近多起备受瞩目的美国目标黑客攻击事件负责,这些目标包括大型医疗设备公司 Stryker 和 FBI 局长卡什·帕特尔 (Kash Patel) 的个人电子邮件帐户。
2026 年 7 月 23 日,Handala 声称对马里兰州运营未知关键基础设施的 PLC 的攻击负责。汉达拉进一步宣布将继续专门针对水、能源和运输系统的攻击。这些攻击的细节尚未得到公开证实,但事实上,这些攻击发生在明尼苏达州公开承认的网络中断几天前,这表明汉达拉或其他伊朗组织很可能是最近全国范围内一系列网络攻击的幕后黑手。马里兰州也有可能是最近遭受袭击影响的七个州之一。
市政供水系统特别容易受到网络攻击
众所周知,由于统一的操作系统和全行业网络卫生状况不佳,市政供水系统很容易受到网络攻击。
虽然没有两个供水和废水处理系统是完全相同的,但它们在操作流程和技术上有共同点。供水网络遵循类似的过程,通过水库和水泵网络来移动、存储、处理、分配和回收水,这使得黑客可以轻松地从概念上理解和评估单点故障。此外,大多数市政供水系统使用的运营技术仅来自少数供应商。根据美国创新基金会对 CISA 数据的分析,超过一半的运营商使用的 PLC 仅来自四家公司:罗克韦尔、西门子、ABB 和施耐德电气。技术的相对统一性使得恶意行为者很容易扫描和识别漏洞。
市政供水系统的网络图示例。资料来源:OpenTextBC。
由于有效网络安全方面的行业记录不佳,这个本已脆弱的系统中的危险变得更加严重。 EPA 2024 年 5 月的一份报告发现,经评估,70% 的系统违反了《安全饮用水法》中网络安全的基本要求。 EPA 监察长于 2024 年 11 月发布的另一份报告发现,在对 1,062 个供水系统进行的调查中,有 97 个为 2660 万人提供服务的系统存在“严重或高风险的网络安全漏洞”。该报告指出,另外 211 个饮用水系统(为 8270 万人提供服务)也存在未解决的系统性网络安全问题。
小型供水系统的运营商尤其容易受到攻击,因为他们往往缺乏应对不断发展的网络能力的资源和专业知识。根据《安全饮用水法案》,美国 97% 的供水系统被归类为服务于 10,000 名或更少客户的小型系统。
影响:
虽然响应和调查正在进行中,但可以从攻击中得出两个早期推论。首先,持续存在的漏洞表明美国供水和废水处理系统的网络安全存在重大监管漏洞。其次,伊朗可能表明其有能力并愿意利用这些漏洞对美国关键基础设施发动相互攻击。
波利