2026年3月至今,一场针对美国关键基础设施的网络攻击持续进行。攻击者将目标锁定在直接连接互联网的工业控制器,涉及政府、供水、污水及能源设施,部分受害者已出现运营中断和财务损失。

美国网络安全与基础设施安全局(CISA)和联邦调查局(FBI)在联合调查中发现,攻击者通过修改可编程逻辑控制器(PLC)中的项目文件,改变了管理物理过程的系统逻辑。这些篡改行为导致设备在进入不安全状态时,关闭了报警和停机功能,而操作员通过人机界面(HMI)和SCADA显示器看到的信息,也被同步篡改,不会收到任何预警。

打开网易新闻 查看精彩图片

CISA在与Cyber Security News(CSN)分享的报告中指出,攻击者似乎意图在美国本土制造破坏性影响。目前,该活动尚未与某个新的产品漏洞关联,而是利用了不安全的互联网暴露、薄弱的访问控制以及合法的工程功能实施入侵。

攻击者租用境外第三方系统,使用制造商官方授权的工程工具连接到目标PLC,下载项目文件后删除或更改控制逻辑,包括Rockwell Automation程序内部可复用的添加指令代码模块。在某些案例中,攻击者上传的恶意项目文件保留了足以维持下游功能运行的梯形逻辑,但额外植入了覆盖安全操作限值的指令。此类项目文件在Rockwell设备上通常以.ACD后缀名存在。

遭攻击的设备型号覆盖多家主流厂商:Rockwell CompactLogix和Micro850控制器、Schneider BMX P34与Modicon M340系统,以及Siemens S7-1200系列设备。调查人员还发现攻击者使用受害者调制解调器上的Dropbear SSH实现远程访问,这一手法的技术特征与此前伊朗伊斯兰革命卫队关联组织CyberAv3ngers针对暴露工业控制设备的攻击模式高度相似。

更深层的问题是暴露面的规模。早前研究已发现数千台Rockwell PLC可被互联网直接访问。CISA在最新警报中敦促运营商立即切断PLC等设备的直接互联网接入,并指出,弱口令和暴露的控制器让敌对操作者无需利用零日漏洞,就能直接进入敏感的工业环境。目前,官方已确认观察到针对Schneider Electric和Siemens设备的实际攻击行为,而防御方的首要任务仍是收敛攻击面。