7月26日至27日,美国明尼苏达州30多个社区供水系统遭遇州政府所称的"协同网络攻击"。
在约有1700名居民的布拉汉姆市,水厂一度离线。当地政府称,攻击关闭了运行控制,导致水井和水处理设施停运。
恢复期间,城市只能依靠水塔中的存水供水,并短暂要求居民减少用水。普利茅斯市两座水塔和多个污水提升站的通信受影响后,工作人员则转为人工操作。

网络攻击开始影响现场控制
明尼苏达州信息技术服务部门表示,在已经确认遭到攻击的供水系统中,多数都涉及远程监测或控制设备。
各起攻击在发生时间和所涉及技术上存在相似之处,但调查人员尚未确认它们是否全部由同一攻击者实施。
截至8月1日,FBI仍未公开认定幕后主体。虽然部分媒体援引匿名官员将事件与伊朗关联黑客联系起来,但公开调查尚未完成归因。

为什么同类系统会被批量击中
7月30日,FBI与美国环保署发布了范围更广的预警:自7月27日起,至少七个州的供水和污水处理单位报告了相关事件。
攻击者瞄准直接暴露在互联网上的可编程逻辑控制器,也就是用于控制水泵、阀门等现场设备的工业控制器。
通过修改设备的IP地址和密码,攻击者使运营人员失去部分监测或控制能力。目前,已报告的现实影响包括压力下降和积水。
FBI此次发布的预警揭示了批量攻击得以发生的一种条件:当多个站点都将控制设备直接暴露在互联网,并重复采用相似的网络部署方式时,同一种攻击手法就可能被快速复制到多个目标。
对企业而言,远程监测确实能降低分散设施的运维成本,但如果控制设备直接暴露在互联网上,远程访问又缺少必要的权限限制和日志记录,这种便利也可能变成攻击入口。

赛柏特观察
这次事件中,布拉汉姆依靠水塔存量维持供水,普利茅斯则在通信受影响后转为人工操作。系统虽然出了问题,但现场仍有替代方式维持基本运行,这为后续恢复争取了时间。
这也给了我们一个启示:
当远程监测、自动控制甚至部分通信能力失效后,企业是否还能切换到人工模式、维持核心业务,直接决定了一次网络事件最终会造成多大影响。
对多站点、多厂区企业来说,尤其要避免所有站点都依赖同一种远程控制方式,却没有准备失联或失控后的替代方案。
一旦相同弱点被批量利用,影响就可能同时出现在多个现场。
因此,关键系统的韧性不只是尽量避免故障和攻击,也包括系统出现问题后,业务还能继续运行,并尽快恢复正常。
