美国人打开水龙头的那一刻,大概率不会想到——控制水流的那台机器,密码可能已经被万里之外的人改掉了。

从7月底的明尼苏达州30多座水厂一夜失控,到8月中旬至少12个州相继报告遭遇网络入侵。

这场针对美国供水系统的网络攻击,正在成为美国本土近年来最严重的关键基础设施安全危机之一。

打开网易新闻 查看精彩图片

FBI、CISA、EPA三大联邦机构联合预警,国会参议员紧急提出立法,DEF CON黑客大会甚至成立了专门的"水务守望中心"。

而就在所有人都指向同一个嫌疑人的时候,白宫的主人说了一句让全场哑然的话。

7月27日到28日,明尼苏达州的城市管理者们发现了一件比较诡异的事——30多座社区水厂的远程控制系统几乎同时"掉线"了。

自动化操作面板不响应,监控报警被静默,部分设施的登录密码在操作人员不知情的情况下被修改。

打开网易新闻 查看精彩图片

要知道,这些水厂服务的可不是纽约或洛杉矶那样的超级都市,而是像普利茅斯这样安静的中小城镇——那里的水塔,平时只出现在当地居民的手机壁纸里。

明尼苏达州IT安全负责人约翰·以色列在接受CNN采访时说了一句特别意味深长的话:"我怀疑那些攻击者会继续在全国范围内搜索基础设施,继续摇那些门把手,试图闯入配置薄弱的系统。"

他说对了。

就在7月30日,FBI、CISA和EPA三大联邦机构联合发布紧急通告——至少7个州的供水和污水处理系统遭到网络入侵,黑客远程访问了泵站、阀门和水压控制系统。

CISA在公告中措辞罕见的严厉:"威胁行为者正在攻击各种规模的供水实体。"

一周之后,受攻击州的数量从7个跳到了12个。南达科他州、佐治亚州、密歇根州也陆续确认遭到入侵。

部分州被迫发布"煮水通知"——意思是居民需要把自来水烧开才能饮用。

FBI表示,有些设施出现了"水压下降和管道溢流"的情况。

攻击手法谈不上多精巧。黑客的目标就是一种叫做可编程逻辑控制器的工业设备,看似来复杂,其实也就是水厂自动化系统的"大脑",控制着水流量、化学药剂投放和压力参数。

打开网易新闻 查看精彩图片

而美国大量小型水厂的PLC,就那么直接挂在互联网上,用着出厂默认密码,端口完全暴露。

打个不太恰当的比方:这就好比你家大门没锁,钥匙还插在锁孔上,门口还竖了一块牌子写着"欢迎光临"。

攻击者不需要是天才,只需要会敲门就够了。

祸兮福所依,福兮祸所附,虽然截至目前,没有水质污染事件被报告。多数水厂在遭到入侵后迅速切换到手动操作模式,饮用水安全暂时得到保障,算是一桩好消息。

但"暂时"二字本身就说明问题,一座水厂如果长期靠人力手动运行,那么,效率和安全性都将无法持续。

如今呢,几个州的小城镇已经开始发放瓶装水,部分地区的供水部门不得不临时雇退休技术工回来值班。

可相比起这些,真正让人担忧的是信息的不透明。

联邦官员承认,12个州只是"已确认报告的",可背后呢,实际遭到入侵的州数量可能更多,因为很多小型水厂甚至不具备检测入侵的技术能力。

换句话说,有些水厂可能已经被入侵了,但它自己都不知道。

这不是一次"未遂"的攻击。这是一次成功的入侵,只是还没造成最坏的结果。

打开网易新闻 查看精彩图片

所有的情报指向都在收紧。FBI、CISA的初步评估,以及《纽约时报》、ABC新闻等多家媒体援引的匿名官员消息,都将矛头对准了同一个方向——伊朗。

更具体地说,是伊朗伊斯兰革命卫队下属的一个网络行动小组,代号"CyberAv3ngers"。

这不是一个新名字。

2023年底,这个组织就曾入侵宾夕法尼亚州阿利基帕市政水务局的控制系统,在屏幕上留下一行字:"你被黑了,以色列去死。每一台以色列制造的设备都是CyberAv3ngers的合法目标。"

当时的攻击目标很明确,以色列公司Unitronics生产的PLC设备。2024年,美国财政部还专门制裁了6名伊朗军方黑客,指控他们与CyberAv3ngers的攻击行动直接相关。

打开网易新闻 查看精彩图片

2026年的这一波攻击,手法如出一辙。

CISA在8月初的跟踪通告中确认:黑客仍然在针对联网的PLC设备,通过修改密码锁死操作人员,或直接禁用报警系统的方式,让水厂"看不见自己出了问题"。

一位不愿具名的联邦官员对ABC新闻说,伊朗是"首要嫌疑对象"。

就在此时,特朗普开口了。

7月31日,戴维营的内阁会议上,特朗普对记者说:"我们听说明尼苏达有一次网络攻击,他们把它怪到伊朗头上。我不信。

我觉得该怪明尼苏达,因为他们严重无能。"

沉默良久后,特朗普又补充道:"30座水厂遭攻击,我会把责任推给明尼苏达和那个州长。他们喜欢说,哦,这是伊朗干的?伊朗应该感到荣幸。伊朗有比操心明尼苏达更大的麻烦。"

记者惊了,急忙追问道:那么,您能排除伊朗是幕后黑手的可能性吗?

特朗普的回答更绝:"我觉得是明尼苏达干的。你知道谁干的吗?明尼苏达。因为他们严重无能。我不认为存在伊朗网络攻击。"

打开网易新闻 查看精彩图片

明尼苏达州州长蒂姆·沃尔兹随即在X平台上反击:"特朗普完全知道谁是这次攻击的幕后黑手,也知道其他州同样遭到了攻击。这就是现代战争的样子,这进一步说明他根本没有赢得对伊朗战争的计划。"

一个正在和伊朗打仗的总统,自己的情报机构告诉他伊朗在攻击本土水厂,他的回应是——明尼苏达自己黑了自己。

如果这是一部政治讽刺剧的剧本,编剧大概率会被退稿,理由是"太离谱了"。

但这不是讽刺剧。

这是2026年8月的美国现实。

打开网易新闻 查看精彩图片

这里有必要再给大家交代一下大背景。

众所周知, 2026年2月28日,美国和以色列联合对伊朗发动空袭,第三次海湾战争爆发。美方称之为"先发制人的自卫行动"。

战争打了近半年,双方在军事层面互有消耗,但伊朗的反击能力远超华盛顿预期——不仅向沙特、卡塔尔、约旦等美军基地所在国发射了数百枚导弹和无人机,甚至还在霍尔木兹海峡实施了封锁行动。

而网络空间,是伊朗手中那张成本最低、风险最可控、却最能刺痛美国本土的牌。

毕竟,水厂攻击的意义可不在于"毒化水源"——目前还没到那一步。它的意义在于:让美国民众意识到,自己每天拧开的水龙头,也是战场的一部分。

这是一种心理战,一种对"本土不可侵犯"信念的系统性侵蚀。

特朗普的逻辑不难拆解。

沃尔兹是2024年大选中民主党副总统候选人,明尼苏达是民主党的票仓。

在特朗普的政治话语体系里,承认伊朗成功攻击了美国本土基础设施,等于承认自己发动的对伊战争不但没有压垮伊朗、反而让伊朗打回了美国后院——这是一个他无论如何不能接受的叙事。

所以他选择了一条更"安全"的路径:把锅甩给政治对手。

但水厂的PLC不认民主党也不认共和党。

它只认密码。而密码,正在被万里之外的人一个一个地改掉。

打开网易新闻 查看精彩图片

特朗普不信归不信,但问题是真实存在的——而且比想象中严重得多。

8月7日,全球最大的黑客大会DEF CON在拉斯维加斯召开。

这一次,黑客们不是来炫技的,而是来帮忙的。

打开网易新闻 查看精彩图片

DEF CON创始人杰夫·莫斯和芝加哥大学网络政策倡议合作,联合美国国家农村水协会,正式宣布成立"水务守望中心",也就是一个专门为小型水厂提供免费网络安全防护的项目。

为什么是小型水厂?因为数据触目惊心:美国约有50000个社区水厂,其中91%服务的人口不到1万人。这些水厂大多由地方运营,网络安全预算几乎为零,专职安全人员——不存在。

随后,杰克·布劳恩在DEF CON上说了一段让人脊背发凉的话:"他们可以关掉我们军队的水。他们可以关掉支撑我们经济、特别是AI主导地位的水。他们可以摧民众对政府提供最基本的生命服务的信任。这才是核心问题所在。"

布劳恩这番话点出了一个关键逻辑。

网络攻击水厂的目的从来不是"往水里投毒"——那种电影式的恐怖场景在技术层面很难实现。

他们真正的目的是制造恐慌、消耗资源、瓦解信任。当一个国家的公民开始怀疑"从水龙头流出的水到底安不安全"的时候,国家的公信力就已经被侵蚀了——这比任何一枚导弹的杀伤力都持久。随风入夜,润物无声,导弹的轰炸可以是一瞬间,而公众信仰却是永久的。可以聚沙成塔,也可以绳锯木断。

此外,布劳恩还指出了一个特别残酷的历史讽刺,伊朗黑客这次攻击的目标恰恰是PLC设备,而当年美国和以色列正是用"震网"病毒通过攻击PLC,摧毁了伊朗核设施的离心机。

十几年后,同样的武器类型,被同一个对手反过来瞄准了自己。

打开网易新闻 查看精彩图片

种下什么种子,就会长出什么果实。

这句话在网络战领域,应验得格外精准。

国会也在行动。

参议员亚当·希夫和艾米·克洛布彻联合提出了《水务网络盾牌法案》,要求赋予EPA对供水系统进行网络安全评估的明确权力,并允许其强制整改不达标的设施。

听起来像是一个迟到的好消息。

但《华盛顿邮报》8月10日的报道一针见血地指出:这项法案要修补的漏洞,恰恰是共和党此前竭力反对的一项EPA网络安全规定——那项规定一度被法院叫停,理由是EPA"越权"。

打开网易新闻 查看精彩图片

换句话说:堵上这些漏洞的法规曾经存在过。是人为的政治斗争把它拆掉了。然后伊朗的黑客走了进来。

8月13日,《外交政策》杂志也发表了一篇深度分析,这一篇分析将这次水厂网络攻击放在了更大的框架下审视:水资源正在被全球冲突中的各方"武器化"。

供水系统不仅关乎饮用水安全,还直接连接着医疗、农业和能源基础设施——一旦水供应被切断,整个社会的运转链条都会受到冲击。

也就是说,这不再只是一个"网络安全事件"。

这是一场静默的战争,在美国最脆弱的系统里悄悄打响。12个州只是被发现的。没被发现的,谁也说不清还有多少。

一枚小小的翅膀,既可薄如蝉翼,也可以在需要时粗如枝干。

按照哲学的观点,唯物主义的理论,联系是具有普遍性的,一颗小小的蝴蝶翅膀最后也可能导致一阵龙卷风,一场看似简单的网络事件,如今也渐渐将泥潭,让美国站在了不再安全的悬崖边。

水厂攻击不是孤立现象。

打开网易新闻 查看精彩图片

2022年,微软就曾检测到关岛一个供水系统被入侵——后经美国情报机构确认,攻击来自中国的"伏特台风"黑客组织。

伊朗的CyberAv3ngers、俄罗斯的"沙虫",全球多个网络强国的黑客团队,都不约而同地把目标锁定在了同一类基础设施上:水。

原因呢,很简单。

打开网易新闻 查看精彩图片

电网有联邦监管机构强制安全标准,金融系统有银行级别的安全投入——但水厂呢?它夹在学校预算和垃圾清运预算之间,分到的网络安全经费,可能连一个全职安全员的年薪都覆盖不了。

如果说21世纪的战争有一个新法则,那就是:攻击者永远挑最软的环节下手。水,就是那个最软的环节。

81年前的今天,一场世界大战以投降书画上句号。

打开网易新闻 查看精彩图片

81年后的今天,新一代的战争不再需要飞机和坦克——它只需要一台电脑、一个默认密码,以及一个不设防的水厂。

刀锋不一定闪着光。

有些最深的伤口,是在无声中被划开的。