最近,针对美国多个州的小城镇自来水系统的网络攻击事件,暴露了国家关键基础设施一个被长期忽视的弱点。这些系统由于设备陈旧、缺乏网络安全资源且常使用默认或不存在的密码,极易受到远程入侵。虽然本次攻击造成的破坏有限,但它揭示了黑客有能力操控水处理化学品、制造洪水甚至完全切断水源的潜在风险。解决方案包括加强对小型社区的技术和资金支持、进行网络监控,甚至在无法保证安全的情况下,将最关键的控制系统与互联网断开。
为什么自来水系统如此脆弱?
美国的供水系统,包括水井、大坝和管道,大部分是互联网出现之前建造的陈旧设施。虽然数字化升级带来了远程操作的便利,但也让这些系统暴露在现代网络威胁之下。
- 资源匮乏: 大约 97% 的供水系统规模很小,由地方机构运营,它们通常缺乏专门的 IT 团队和资金来建立强大的网络防御。
- 安全意识薄弱: 在将旧系统连接到互联网时,尤其是在疫情期间加速远程办公后,网络安全很少被视为优先事项。
- 监管不足: 相比于信用卡,针对国家供水系统的网络安全法规要少得多。
“我们对信用卡的网络安全规定,比对国家供水系统的规定还要多。”
黑客是如何得手的?
黑客入侵供水系统,实际上是侵入了控制水处理厂或水库的计算机。这些被称为 可编程逻辑控制器 (PLC) 的设备,曾经是需要现场人员操作的物理按钮,如今却可以通过互联网远程访问。
- 简易的访问方式: 访问这些控制系统通常只需要在公共网页上输入用户名和密码。
- 不存在的密码: 许多设备甚至 没有设置真正的密码,因为它们最初被设计为只能在安全的、上锁的设施内部访问,而非暴露在开放的互联网上。
- 致命的便利性: 黑客可以轻易地登录系统,伪装成操作员,然后就能控制整个水厂的运作。
一位专家指出:“世界上任何一个反社会分子都能在互联网上看到这些设备……这些设备没有密码,没有防火墙或 VPN 保护它们——他们只需登录即可。”
最坏的情况是什么?
虽然最近的攻击并未造成严重后果,但它揭示了一些令人不安的可能性。如果恶意行为者成功入侵,他们可以:
- 投毒: 恶意提高水处理过程中化学物质的剂量,比如在 2021 年佛罗里达州的一次未遂攻击中,黑客将氢氧化钠的浓度提高了 100 倍。
- 制造洪水: 打开水坝的闸门,就像俄罗斯黑客去年对挪威一座大坝所做的那样。
- 切断水源: 无限期地中断整个社区的供水,这将对医院等关键服务造成灾难性影响。
如何避免网络末日?
保护关键基础设施需要采取多层次的策略,特别是要帮助那些资源有限的小型社区。
- 加强监控与支持: 像处理电网一样,水务系统也必须习惯于监控其网络中的可疑活动。同时,需要为小型水厂提供免费的网络安全支持和培训。
- 信息共享: 目前全美约 15.1 万个水务设施中,只有约 420 个参与网络安全信息自愿共享计划,这一比例需要大幅提高。
- 物理隔离: 对于最关键且难以保护的控制系统,最安全有效的方法可能是将其 完全与互联网断开。
正如网络安全专家约书亚·科尔曼所说:“如果你无法保护它,就断开它。”