工業控制系統安全警訊:分析明尼蘇達州水務系統協同攻擊事件
近期美國明尼蘇達州發生了一起嚴重的協同網路攻擊事件,超過 30 個社區水務系統遭到針對。這次攻擊直接影響了 Operational Technology(OT,操作技術),也就是那些直接控制實體設備的硬體與軟體系統。雖然大部分水務站能透過手動操作維持運作,但部分地區出現了水廠停機、通訊失效或自動化控制失效的情況,甚至導致當地政府必須宣布緊急狀態。
對於工程師來說,這次事件最值得關注的不是攻擊結果,而是攻擊的對象與手法。這類攻擊針對的是關鍵基礎設施中的工業控制系統,其核心風險在於將原本應隔離的實體設備暴露在網路環境中。
理解 OT 系統的核心組件
要理解這次攻擊的影響,必須先認識兩個關鍵的工業名詞:PLC 與 SCADA。
首先是 PLC(Programmable Logic Controller,可程式化邏輯控制器)。你可以把它想像成工業環境中的小型電腦,它負責接收感測器的訊號,並根據預設的邏輯來控制水泵、閥門或馬達的開關。如果攻擊者能修改 PLC 的程式碼,他們就能直接操控實體設備,例如關閉水泵或改變水處理的化學配比。
其次是 SCADA(Supervisory Control and Data Acquisition,監控與資料擷取系統)。這是更高層級的管理系統,工程師透過 SCADA 的 HMI(Human-Machine Interface,人機介面)來監控整個水廠的運作狀態。如果 SCADA 被入侵,攻擊者可以偽造監控數據,讓操作員以為系統正常,但實際上設備已經被操縱。
攻擊路徑與潛在威脅
雖然官方尚未公布具體的漏洞編號,但從安全研究機構 Tenable 的分析以及 CISA(美國網路安全與基礎設施安全局)的警告中,可以推論出攻擊者的典型路徑。
許多工業設備為了方便遠端維護,會透過行動網路模組(Cellular Modem)連接到網際網路。如果這些設備沒有正確設定防火牆,或者使用了預設密碼且直接暴露在公網上,攻擊者就能輕易掃描並發現這些 PLC。
一旦進入系統,攻擊者可能會採取以下行動:竊取或修改專案檔案以改變設備行為、操縱 HMI 顯示的數據以誤導操作員,甚至直接停用系統的緊急關機邏輯與警報功能,使設備在危險狀態下無法自動停止。
實務上的防禦建議
針對這類 OT 安全威脅,單純安裝防毒軟體是不夠的,必須從架構層面著手。對於維運工程師,建議採取以下防禦措施:
第一,嚴格限制網路暴露面。絕對禁止將 PLC 或 HMI 直接暴露在公網上。應使用 VPN 或跳板機(Jump Server)進行存取控制,並對行動網路模組的連線記錄進行詳細稽核。
第二,強化物理層級的控制。許多 PLC 具有實體模式切換開關(Physical Mode Switch)。在確認專案檔案未被篡改前,應將開關維持在特定模式,僅在必要時才切換至運行模式。
第三,建立可靠的備份與驗證機制。當系統遭受攻擊需要恢復時,不能盲目地還原備份。必須先驗證備份檔案的完整性,確保還原的是乾淨的設定而非已被植入後門的版本。
第四,監控異常變更。定期檢查 PLC 運行中的專案檔案,比對其雜湊值(Hash)是否與原始版本一致,以偵測是否有未經授權的邏輯修改。
總結
這次明尼蘇達州的事件再次證明,OT 系統的安全性不能僅依賴於物理隔離(Air Gap),因為現代化維運需求往往讓設備在不知不覺中連上網路。對於開發與維運工程師而言,理解實體設備與網路層級的因果關係,並將安全性納入設備部署的生命週期,是保護關鍵基礎設施的唯一途徑。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。