前言
美国至少七个州的供水系统在上周末遭遇了协同网络攻击。明尼苏达州是重灾区,超过 30 个社区的供水系统在 7 月 26 日晚到 27 日早晨被锁定。黑客直接拿下了控制水阀和水泵的可编程逻辑控制器(PLC)设备,篡改密码、更改 IP 地址,把操作员挡在系统之外。多个小镇被迫切回人工操作。布拉姆市的水厂干脆关停了几小时;梅普尔普莱恩市宣布进入紧急状态;普利茅斯市两座水塔和多个泵站的通信系统全线瘫痪。
到了 7 月 30 日,FBI 和环保署联合通报,全美至少七个州的供水系统都遭了殃。密歇根州随后确认有九个系统被波及。佐治亚州、威斯康星州也陆续确认遭遇同类攻击。专家估计实际范围只会更广。被攻击的 PLC 设备在全美 50 个州都在用。唯一算得上 " 好消息 " 的是,目前没有迹象显示水质被篡改,饮用水暂时安全。
但这恰恰让人后背发凉:黑客这次只是让你断水几小时、让操作员手忙脚乱。下次要是真想下毒呢?

一、黑客手段并不高明,是美国的水厂太不设防
整件事最让人匪夷所思的,不是黑客有多高明,而是美国的水厂有多不设防。CISA 在 7 月 30 日发布的警报里说得很直白:黑客正在大规模扫描暴露在互联网上的 PLC 设备,专挑密码薄弱甚至干脆没密码的下手。很多小型水厂靠第三方承包商配置安全设置,而这些承包商用的往往是默认密码。这就像你把家门智能锁密码设成 "123456",然后惊讶地发现被人拧开了。
明尼苏达州首席信息安全官约翰 · 伊斯雷尔说了一句很实在的话:" 我怀疑攻击者会继续扫描全国的基础设施,不断尝试那些配置薄弱的系统 "。事实确实如此——攻击从明尼苏达蔓延到了密歇根、佐治亚、威斯康星。
更离谱的是,美国水行业一直在抵制网络安全监管。2023 年拜登政府想把网络安全审计塞进强制水质检查,结果被多个州和行业协会联手告了。全美大约有 15 万个水厂,只有大概 420 家加入了旨在提升网络安全的 WaterISAC 组织。换句话说,99.7% 的水厂在网络安全上约等于 " 裸奔 "。专家约书亚 · 科曼说得扎心:" 我们只有不到 0.5% 的人在关注这事儿。美国的水系统脆弱得离谱。我们一直是猎物,只是以前没有掠食者对水感兴趣——但现在,那个时代结束了 "。

二、伊朗是头号嫌疑犯,联邦官员几乎可以肯定
这不是危言耸听。伊朗对美国供水系统的兴趣不是一天两天了。2016 年,美国司法部就起诉了一群伊朗黑客,他们攻击了纽约市附近一座小水坝。今年 4 月和 7 月,CISA 接连预警,说伊朗黑客一直在盯着美国的水和能源设施。今年 2 月底美伊开战以来,德黑兰明显升级了网络攻击的力度。
安全研究人员指出,此次攻击手法与伊朗伊斯兰革命卫队关联的黑客组织 CyberAv3ngers 过往行动高度相似。《纽约时报》援引联邦官员的话说,伊朗是头号嫌疑犯。明尼苏达州布拉姆市市长内特 · 乔治说得更直白:FBI 和州官员 " 几乎肯定 " 伊朗就是幕后黑手,只是不愿意公开说。攻击没有索要赎金,这降低了刑事犯罪的可能性,使伊朗嫌疑更大。
该预警的预警了,该警告的警告了。然后呢?全美 7 个州的水厂还是被攻破了。

三、特朗普说 " 是明尼苏达州干的 "
7 月 31 日,特朗普在戴维营的内阁会议上被问到伊朗是不是幕后黑手。他的回答是这样的:" 我认为是明尼苏达州在背后搞鬼。你知道谁在背后吗?明尼苏达州。因为他们极其无能。我认为是州长在背后搞鬼。我不认为是伊朗发动了网络攻击 "。没有任何证据,没有任何逻辑,就是硬把锅扣在民主党籍的明尼苏达州州长蒂姆 · 沃尔兹头上。他还补了一句:" 伊朗应该感到幸运。伊朗有比担心明尼苏达州更大的问题 "。
FBI、CISA、环保署的专家们都说伊朗嫌疑最大,联邦官员私下告诉《纽约时报》伊朗是头号嫌犯,布拉姆市长说 FBI" 几乎肯定是伊朗干的 " 只是不愿公开说。特朗普一概不听。沃尔兹在社交媒体上怼回去:" 特朗普非常清楚谁该为这次攻击负责,也知道还有其他州被攻击了。这就是现代战争的样子,这进一步说明美国根本没有打赢对伊朗战争的计划 "。
一个国家的水厂被外国黑客攻破,总统的第一反应不是召集国安团队,不是部署防御,不是安抚民众,而是利用这个机会攻击政敌。这出戏码在美国政治里上演过太多次了——不管发生什么事,先看看能不能拿来打政治牌。

四、" 无能 " 说对了一半
特朗普说 " 是明尼苏达州无能 ",这话某种程度上还真说对了一半。但他说的 " 无能 " 是指责政敌,而真正的 " 无能 " 是一个国家对自己关键基础设施的长期忽视,是两党互相扯皮二十年什么都没干成,是每次出了事才想起来 " 哦原来我们还有这个问题 "。
布拉姆市长内特 · 乔治说了句大实话:" 眼前真正的问题是,要如何构建更安全的系统。升级 IT 基础设施的成本高昂,而我们是非常小的城市 "。小城市没钱升级,联邦政府不给钱、不监管、不保护,总统还在忙着甩锅。这水厂的安全,到底谁来管?
罗德岛州参议员杰克 · 里德的话更直接:" 这些针对明尼苏达州三十多个社区供水系统的协同网络攻击是一个严重问题,应该成为一个警钟 "。但这个警钟响了不止一次了。2024 年,北达科他州迈诺特市的水处理厂遭勒索软件攻击,工作人员花了 16 个小时手动操作系统。警告发了一份又一份,然后呢?什么都没变。
好莱坞惊悚片里,外国黑客攻破美国水厂,英雄紧急出动力挽狂澜。现实版是:黑客攻破了,水厂停了,总统在跟州长吵架,专家在说 " 我们早就警告过了 ",小城市长在发愁没钱升级系统。这剧本比好莱坞的难看多了,但它是真的。

结语
黑客这次只是让你断水几小时。下次要是真想下毒呢?一个超级大国,关键基础设施的网络安全居然靠 " 自愿参与 "。15 万个水厂,只有 420 家愿意花钱做防护。默认密码、过时系统、联网的 PLC 设备,这些漏洞存在了不止十年。专家警告了一年又一年,预警发了一份又一份。然后呢?什么都没变。
特朗普说 " 伊朗有比担心明尼苏达州更大的问题 "。也许吧。但明尼苏达州确实有一个问题——它的总统在外国黑客攻击自己国家的时候,忙着把责任推给本国的州长。水厂可以恢复运行,密码可以重设,系统可以修补。但一个国家对自身脆弱性的漠视,对专家警告的忽视,对政治算计的沉迷——这些不是重启一下就能修好的。


登录后才可以发布评论哦
打开小程序可以发布评论哦