拧开水龙头,清水哗哗流出来,这大概是现代人最不当回事的一件小事。可要是哪天龙头一拧,只有几声空气"嘶嘶"作响,半滴水都没有,那种恐慌恐怕比停电还让人抓狂。水这东西平时存在感低到尘埃里,一旦断了,整座城市的日子立马就乱了套。
谁能想到,让一座城市集体"没水喝"的,居然不是天灾,也不是水管爆裂,而是几个坐在电脑前敲键盘的黑客。更魔幻的是,当危机砸到头上,一国之首想的不是怎么灭火,而是先把火往对手身上引。这出戏码,比断水本身还要荒诞几分。
笔者今天就来聊聊,这场把全美搅得鸡飞狗跳的"水厂惊魂",到底藏着多少见不得光的窟窿。
事情的起点,其实平淡得不像一场大危机。几十个美国小城的自来水厂,某个周末的夜里悄无声息地"罢工"了。操作员想插手,却发现自己被关在了门外,设备的控制权早就被别人攥在手里。
最先公开发声的是明尼苏达州的当局,他们表示黑客在周日晚间到周一早上,瞄准了该州大约30个供水系统。这是一起协同攻击这可不是小打小闹。攻击者远程访问了那些暴露在互联网上的设备,改掉了IP地址和密码,直接让水厂丢掉了监控和控制的能力。
CISA的通告呼吁运营方把PLC从直接暴露的互联网环境里挪出来,放到安全网关和防火墙后面说白了,就是黑客把水厂的"大脑"给劫持了,操作员只能干瞪眼。
那么这帮黑客到底动了什么手脚?关键就在一个不起眼的小盒子上。黑客盯上的是那些连着互联网的可编程逻辑控制器,也就是PLC,这些设备让水厂里的各种机器能互相通讯,负责监测水压、化学药剂投放这些环节把这东西一控制,等于掐住了水厂的命脉。
最让人后背发凉的地方在于,这活儿其实一点都不高深。这些入侵手法并不复杂,攻击者不过是闯进了那些明晃晃挂在网上、毫无防备的PLC而已换句话说,人家连锁都不用撬,因为门压根就没关。
真正把老底子暴露出来的,是这些水厂平时有多"裸奔"。有安全专家说得很直白,这次针对明尼苏达供水商的攻击,其规模和协同程度是前所未有的可就算这样,损失居然被控制住了,靠的不是什么高科技防御,而是最原始的水塔。
以布拉姆这座小城为例,攻击者把水井和净水厂的控制系统一关,整座城一度只能靠水塔里存的那点水撑着好在工作人员反应还算快,他们发现供水塔的水井出了毛病,赶紧把出事的系统隔离开,恢复备份、重启水厂,前后花了大约90分钟你看,救命的居然是那个矗立了几十年的老水塔,多少有点黑色幽默的味道。
这场风波很快就不只是明尼苏达一个州的烦心事了。联邦层面的警报接二连三拉响。联邦调查局和环保署发布通告,警告关键基础设施的运营者说恶意黑客正在攻击运营技术设备,自7月27日以来,至少七个州的供水和污水处理企业向FBI报告了事件,其中一些活动已经影响了供水运营问题从一个州蔓延到七个州,性质就完全变了。
有分析人士直言,这是美国多年来针对供水系统最严重的网络攻击之一。
那么,谁是幕后黑手?舆论的手指几乎不约而同地指向了同一个方向,伊朗。这个怀疑并非空穴来风。虽然美国政府没有正式指认任何人,但伊朗在攻击供水领域这件事上确实有前科,包括在当前与美国的战争期间说起来,伊朗对美国水利系统的兴趣由来已久。
早在2016年,美国司法部就曾起诉过一批伊朗黑客,指控他们参与了针对纽约市附近一座小型水坝的网络攻击老对手玩老套路,怀疑落到它头上也是情理之中。
更巧的是时间点。就在明尼苏达出事前没几天,官方其实已经打过预防针了。明尼苏达遭入侵之前的几天,美国官员刚刚公开警告伊朗支持的黑客正在攻击国家关键基础设施,在7月22日的一份公开通告里,CISA以及FBI等联邦机构就敦促各公司加强防御,称与德黑兰有关联的黑客正试图攻破管理基础设施系统的在线自动化设备话音未落,水厂就中招了,这时间掐得实在太准。
安全研究机构进一步把矛头对准了一个具体的组织,研究人员怀疑这次让明尼苏达水厂瘫痪的攻击是与伊朗有关的黑客团伙所为,理由是操作模式和该团伙过去的手法一致,出手时机也正好卡在政府警告之后这个团伙专挑软柿子捏,它以攻击小型供水和市政设施闻名,因为许多小型和乡村设施根本没有专门的网络安全资源
按理说,家里被人翻了个底朝天,当家的第一反应该是查清是谁干的、怎么补窟窿。可特朗普偏偏"不走寻常路"。在一场内阁会议上,特朗普把这次攻击的责任甩给了明尼苏达当局,还对伊朗是否牵涉其中表示怀疑他的原话更是让人大跌眼镜,他说要把责任怪到明尼苏达头上,因为那里"烂透了",还点名了那位"腐败的州长"点名的正是民主党籍州长蒂姆·沃尔兹。
至于伊朗?他反倒替对方说起了风凉话,大意是别人总爱说是伊朗干的,可伊朗自己的麻烦大着呢,哪顾得上明尼苏达
这话一出,等于把一场国家安全危机,硬生生扭成了党派互掐的擂台。挨了骂的州长自然不肯咽下这口气,火速隔空反击。沃尔兹在社交媒体上说,特朗普政府对联邦网络安全和基础设施安全局"抡起了斧头",让美国在网络攻击面前门户大开,还说特朗普心知肚明谁该负责,也清楚其他州同样中了招他甚至把话挑明了,说这就是现代战争的样子,也进一步说明根本没有打赢对伊战争的通盘计划。
你来我往,火药味十足,可就是没人真正回答老百姓最关心的问题,水啥时候能安安稳稳地流出来。
政客们忙着对喷,专业调查人员的态度反倒冷静得多。他们一直强调,扣帽子这事急不得。消息人士提醒说,由于还没有明确认定攻击来源,随着更多技术证据的收集,判断可能会改变,调查人员甚至还在排查会不会有人故意伪装成伊朗,想在美伊冲突的当口浑水摸鱼明尼苏达州信息技术部门的发言人也是这个调子,他表示追责需要把技术证据和更广泛的威胁情报放在一起仔细分析,而联邦伙伴最有资格来牵头专业和政治之间的这道温差,本身就够说明问题了。
要说这场危机真正的病根,其实不在伊朗,而在美国自家的地基。问题被IT和OT环境之间糟糕的网络隔离进一步放大,当一个PLC和邮件服务器、员工电脑处在同一张网里,任何一处被攻破,波及的范围就远远超出最初的入侵点,而小型水厂通常既没有专职的安全人员,预算又捉襟见肘说到底,这些要命的设施就是在没设防的状态下硬扛,被攻破只是早晚的事。
CISA给出的补救建议也朴素得让人心酸,无非是把设备挪到防火墙后头、换掉弱密码、限制设备之间的通讯。这些其实都是网络安全的常识,可偏偏多年来就是没人认真去做。
好在到目前为止,最坏的结果还没有发生。没有任何水体被污染的事件报告可这份侥幸背后藏着的隐患,才真正让人捏一把汗。因为那份泄露的内部备忘录里写得清清楚楚,黑客入侵水厂很可能想造成的后果,是让系统失压、进而可能污染供水这次没得逞,不代表下次还能这么走运。
攻击者也压根没打算收手,明尼苏达州的首席信息安全官早就把话撂在那儿了,他判断这些攻击者会继续在全国范围内扫视基础设施,不停地"拧门把手",试图闯进那些配置薄弱的系统而后来七个州接连中招的事实证明,他一点没说错。
一场原本技术含量不高的网络攻击,却像一面照妖镜,把美国从上到下的治理裂缝照了个通透。黑客拧一拧门把手就能长驱直入,说明基础设施的防线早已锈迹斑斑;而危机当头,掌权者第一时间想的不是堵漏,而是甩锅给政敌,这份"攘外先安内斗"的做派,比断水本身更让人心寒。
水塔里那点存水救得了一时的急,却救不了一个把党派输赢看得比民生冷暖还重的体系。窟窿一直都在,警报也一遍遍拉响,缺的从来不是预警,而是把老百姓的水龙头当回事的那份心。这口警钟要是还当耳旁风,下一次的账单,只会更沉。
热门跟贴