01 发生了什么

美国网络安全和基础设施安全局(CISA)于2026年7月30日发布预警,敦促水与污水处理(WWS)行业运营方加强运营技术(OT)防护,以应对针对可编程逻辑控制器(PLC)的恶意活动大幅增加的态势。该预警呼吁关键基础设施的所有者、运营方及系统集成商尽快识别并撤下暴露在公网上的PLC及其他OT资产。

CISA表示,观察到的攻击手法包括攻击者修改密码以锁定合法操作人员,以及通过更改IP地址断开PLC连接,这些行为已导致部分受影响企业发布煮沸水通知,并被迫长时间依靠人工操作维持运行。该机构指出,此轮攻击波及各种规模的供水单位,即便是网络安全体系已较为成熟的机构也应重新核查其外部连接情况,并特别提醒关注由运营方、供应商或系统集成商安装、但未必被纳入日常攻击面扫描范围的蜂窝网络调制解调器。

此次预警发布前,据明尼苏达州信息技术服务部门(Minnesota IT Services)通报,一起协同网络攻击已于2026年7月26日至27日期间波及该州30多家市政供水单位的OT系统。自7月27日以来,至少七个州的水与污水处理企业已就相关事件向联邦调查局(FBI)报告,其中部分活动导致供水运营受到影响。明尼苏达州受影响的城市包括枫木平原(Maple Plain)、布拉姆(Braham)、南圣保罗(South St. Paul)和普利茅斯(Plymouth),这些地区报告部分自动控制功能出现中断,但应急预案已启动,绝大多数供水与污水处理运营仍保持正常,官方表示饮用水安全未受影响。州及联邦相关机构正在展开调查,目前尚未对攻击来源做出正式认定。

此次预警的发布时机,恰逢AA26-097A预警通报于7月22日更新——该通报最初发布于2026年4月,曾警告关键基础设施机构警惕针对罗克韦尔自动化(Rockwell Automation)、施耐德电气(Schneider Electric)及西门子(Siemens)工业控制系统的伊朗关联攻击活动。调查人员已观察到针对罗克韦尔CompactLogix和Micro850系列控制器、施耐德电气Modicon M340设备,以及西门子S7-1200系列PLC的攻击活动,通报同时指出其他厂商设备也可能面临类似风险。伊朗关联组织CyberAv3ngers及Handala的作案特征与已知专门针对水行业OT系统的攻击者相符,但调查人员尚未将明尼苏达州事件与某一特定组织明确关联。

CISA于7月30日发布的预警为运营方提出三项应立即采取的措施:将PLC从互联网断开,任何远程访问均应通过VPN或网关设备接入,而非直接连接控制器;启用密码保护并修改默认密码;对IP地址实施白名单管理,确保远程访问仅限于已知的工程师笔记本电脑或其他关键OT资产。该机构还建议企业为每台PLC保留一份已知洁净的镜像备份,以应对设备因密码被篡改而遭锁定的情况,并提醒罗克韦尔自动化MicroLogix 1400系列控制器用户,在密码丢失时可参考罗克韦尔提供的专门指南以恢复访问权限。CISA同时鼓励各水务企业对照AA26-097A通报中列出的战术、技术及入侵指标,排查其网络中是否存在当前或历史上的可疑活动迹象。

02 关键要点

  • 01 美国网络安全和基础设施安全局(CISA)于2026年7月30日发布预警,敦促水与污水处理(WWS)行业运营方加强运营技术(OT)防护,以应对针对可编程逻辑控制器(PLC)的恶意活动大幅增加的态势。
  • 02 该预警呼吁关键基础设施的所有者、运营方及系统集成商尽快识别并撤下暴露在公网上的PLC及其他OT资产。
  • 03 CISA表示,观察到的攻击手法包括攻击者修改密码以锁定合法操作人员,以及通过更改IP地址断开PLC连接,这些行为已导致部分受影响企业发布煮沸水通知,并被迫长时间依靠人工操作维持运行。
  • 04 该机构指出,此轮攻击波及各种规模的供水单位,即便是网络安全体系已较为成熟的机构也应重新核查其外部连接情况,并特别提醒关注由运营方、供应商或系统集成商安装、但未必被纳入日常攻击面扫描范围的蜂窝网络调制解调器。

03 为什么重要

在一起针对明尼苏达州30多个供水系统运营技术的协同网络攻击发生数日后,美国网络安全和基础设施安全局(CISA)发布预警,敦促水与污水处理企业加固暴露在互联网上的可编程逻辑控制器。

04 ATLAS 工程视角

本记录不含单独的 ATLAS 工程解读。

05 来源