2026年3月至今,一場針對美國關鍵基礎設施的網絡攻擊持續進行。攻擊者將目標鎖定在直接連接互聯網的工業控制器,涉及政府、供水、污水及能源設施,部分受害者已出現運營中斷和財務損失。
美國網絡安全與基礎設施安全局(CISA)和聯邦調查局(FBI)在聯合調查中發現,攻擊者通過修改可編程邏輯控制器(PLC)中的項目文件,改變了管理物理過程的系統邏輯。這些篡改行為導致設備在進入不安全狀態時,關閉了報警和停機功能,而操作員通過人機界面(HMI)和SCADA顯示器看到的信息,也被同步篡改,不會收到任何預警。
![]()
CISA在與Cyber Security News(CSN)分享的報告中指出,攻擊者似乎意圖在美國本土制造破壞性影響。目前,該活動尚未與某個新的產品漏洞關聯,而是利用了不安全的互聯網暴露、薄弱的訪問控制以及合法的工程功能實施入侵。
攻擊者租用境外第三方系統,使用制造商官方授權的工程工具連接到目標PLC,下載項目文件后刪除或更改控制邏輯,包括Rockwell Automation程序內部可復用的添加指令代碼模塊。在某些案例中,攻擊者上傳的惡意項目文件保留了足以維持下游功能運行的梯形邏輯,但額外植入了覆蓋安全操作限值的指令。此類項目文件在Rockwell設備上通常以.ACD后綴名存在。
遭攻擊的設備型號覆蓋多家主流廠商:Rockwell CompactLogix和Micro850控制器、Schneider BMX P34與Modicon M340系統,以及Siemens S7-1200系列設備。調查人員還發現攻擊者使用受害者調制解調器上的Dropbear SSH實現遠程訪問,這一手法的技術特征與此前伊朗伊斯蘭革命衛隊關聯組織CyberAv3ngers針對暴露工業控制設備的攻擊模式高度相似。
更深層的問題是暴露面的規模。早前研究已發現數千臺Rockwell PLC可被互聯網直接訪問。CISA在最新警報中敦促運營商立即切斷PLC等設備的直接互聯網接入,并指出,弱口令和暴露的控制器讓敵對操作者無需利用零日漏洞,就能直接進入敏感的工業環境。目前,官方已確認觀察到針對Schneider Electric和Siemens設備的實際攻擊行為,而防御方的首要任務仍是收斂攻擊面。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.