OT安全

工業控制系統安全分析:Rockwell PLC 公開暴露風險與水務設施攻擊事件

作者

此內容精準地揭示了 OT 安全中『便利性與安全性衝突』的典型悲劇。我判定該分析具有高實務價值,因為它明確指出漏洞修補(Patching)在基礎網路配置錯誤面前是徒勞的。然而,其結論高度依賴於對『網路隔離』的絕對信任,在物聯網(IIoT)趨勢下,如何平衡連通性與安全性仍是文中未深究的矛盾點。

工業控制系統安全分析:Rockwell PLC 公開暴露風險與水務設施攻擊事件

對於許多習慣於開發 Web 或 App 的工程師來說,我們通常處理的是 IT(資訊技術)環境。但今天我們要討論的是 OT(Operational Technology,營運技術)。OT 涉及的是直接控制物理設備的硬體與軟體,例如工廠的機械手臂或城市的供水系統。

近期,安全公司 Forescout 與美國聯邦調查局(FBI)及環保署(EPA)揭露了一項嚴重的安全風險:全球有超過 4,400 台 Rockwell Automation 的 PLC(Programmable Logic Controller,可程式化邏輯控制器) 直接暴露在公網上,其中部分設備位於近期遭受網路攻擊的美國水務設施城市中。

什麼是 PLC?為什麼它不能接在公網上?

在進入技術細節前,我們先理解 PLC 是什麼。PLC 是一種工業電腦,專門用來自動化控制工業製程。簡單來說,它讀取感測器(Sensor)的輸入,根據內建的邏輯(通常使用 Ladder Logic,階梯圖邏輯)來決定如何操作執行器(Actuator),例如開啟水閥或啟動馬達。

PLC 的設計初衷是運行在隔離的內部網路中。如果將 PLC 直接暴露在公網(Internet-facing),就相當於將控制城市水泵的開關直接放在路邊,任何人只要知道 IP 地址就能嘗試連接。

事件背景與現況

根據 Forescout 在 2026 年 8 月的掃描結果,全球共有 4,407 台 Rockwell 控制器暴露在公網上,其中美國佔了 2,844 台。值得關注的是,在近期遭受攻擊的美國水務設施城市中,發現了 22 台暴露的 PLC,其中 19 台使用了相同的行動電信商網路。

暴露路徑與規模 分析發現,超過 70% 的美國暴露設備位於大型行動電信網路(Mobile Carrier Networks)中。根據 Censys 的快照數據,Verizon Business、AT&T Mobility 與 T-Mobile USA 佔了暴露主機的 59%。

這揭示了一個常見的工程誤區:許多維運人員為了方便遠端監控,直接使用 4G/5G 模組將 PLC 連接至行動網路,而沒有設定適當的防火牆或 VPN,導致設備直接獲取公網 IP 並暴露在攻擊者面前。

核心技術機制與漏洞分析

這次事件涉及兩個關鍵的技術層面:通訊協定暴露與韌體漏洞。

EtherNet/IP 協定的風險 許多暴露的設備開啟了 EtherNet/IP 協定(使用 Port 44818)。這個協定在工業環境中非常普遍,但若直接暴露在公網且未經過適當配置,會創造一條「未經認證(Unauthenticated)」的路徑。

攻擊者不需要複雜的漏洞利用(Exploit),只要能連通該端口,就有可能: 識別設備:確認控制器的型號與版本。 修改設定:直接寫入設定值。 奪取控制權:更改 IP 地址或設定密碼,導致合法操作員失去對設備的視能(Visibility)與控制權。

Modbus TCP 緩衝區溢位 (CVE-2017-16740) 在受影響城市發現的 22 台控制器中,有 19 台運行著易受 CVE-2017-16740 影響的韌體。 漏洞性質:這是一個 Modbus TCP 的緩衝區溢位(Buffer Overflow)漏洞。 受影響設備:MicroLogix 1400 系列 B 與 C,韌體版本 21.002 及更早版本。 影響:CVSS 評分為 8.6(高風險)。如果設備啟用了 Modbus TCP,攻擊者可利用此漏洞造成設備崩潰或執行任意碼。 修復:Rockwell 已在 21.003 版本中修復此問題。

此外,MicroLogix 1100 系列設備也出現在暴露名單中,但該產品已於 2022 年 4 月 30 日停止銷售(Discontinued),這意味著許多舊設備可能永遠不會收到更新。

對工程師與維運者的實際影響

這次攻擊的後果並非單純的資料外洩,而是物理世界的影響。

失去控制權:攻擊者透過設定密碼將操作員「鎖在外面」,導致水務設施無法即時監控水質或調整壓力。 邏輯篡改:FBI 警告,至少有一名受害者發現 PLC 的專案檔案被修改,且不同站點之間的階梯圖邏輯(Ladder Logic)出現不一致。這意味著攻擊者可能悄悄改變了設備的運作邏輯(例如:將「水位滿時關閉」改為「水位滿時繼續注水」)。 連鎖反應:由於許多第三方網路集成商使用相同的配置模板,一旦攻擊者掌握了一套成功的入侵方法,就可以快速複製到所有使用相同配置的客戶端。

實務防禦建議與工程判斷

面對 OT 環境的安全挑戰,單純「更新韌體」是不夠的。Forescout 的研究員明確指出:韌體更新能修復特定 Bug,但不能讓 PLC 直接暴露在公網變得可以接受。

正確的實作做法 若需要遠端存取 PLC,應採取以下分層防禦架構: 隔離公網:絕對禁止 PLC 直接獲取公網 IP。 私有 APN (Private APN):在使用行動網路時,應要求電信商提供私有 APN,使設備僅在私有網路中通信。 VPN 隧道:所有遠端存取必須經過加密的 VPN 隧道,並在進入 OT 網路前經過嚴格的認證。 強認證與日誌:為蜂窩模組(Cellular Modems)設定強密碼,並開啟詳細的存取日誌。 離線備份:定期備份 PLC 的邏輯專案檔(Project File)。根據 Rockwell 的建議(Advisory SD1790),如果設備被攻擊者設定密碼鎖定,唯一的恢復方式是將設備恢復出廠設定,然後重新下載一份已知正確的離線備份檔。

工程判斷 從這次事件可以看出,OT 安全的最大漏洞往往不在於複雜的 0-day 漏洞,而是在於基礎網路配置的缺失。

對於開發者與系統工程師來說,應建立一個核心意識:工業控制設備不具備在公網環境下生存的防禦能力。任何將 PLC 直接對接公網的行為,無論是為了方便還是暫時測試,在安全工程上都是不可接受的。防禦的重點應放在「網路隔離(Network Isolation)」而非單純的「漏洞修補(Patching)」。