美國至少7州水務設施遭網路攻擊,CISA籲業者檢視OT設備對外曝露情形

圖片來源: 

CISA

美國網路安全暨基礎設施安全局(CISA)於7月30日發布警示,提醒水務與廢水處理業者加強營運科技(OT)環境防護。美國聯邦調查局(FBI)表示,自7月27日起,美國至少7個州的水務與廢水處理設施陸續通報遭到網路攻擊,攻擊者鎖定直接曝露於網際網路的可程式化邏輯控制器(PLC),部分設施因此出現水壓下降、淹水等營運異常。

FBI指出,攻擊者透過直接曝露於網際網路的PLC變更設備IP位址與密碼,使操作人員失去監看及控制相關設備的能力,至少有1個受害單位額外發現其PLC的專案檔案遭到竄改。官方表示,多起事件皆涉及直接曝露於網際網路的PLC,且多個受害單位採用由第三方業者建置的相似網路架構,目前尚未公布攻擊來源。事件造成的實際影響,取決於PLC負責的功能,以及受害單位是否具備改採人工操作的能力。

針對這波攻擊,CISA呼籲業者盤點所有直接曝露於網際網路的OT設備,避免PLC直接連上網際網路;如有遠端維運需求,應透過虛擬私有網路(VPN)等安全機制存取,並限制可連線來源、啟用多因素驗證,以及建立人工操作與復原程序,降低控制系統遭入侵對關鍵基礎設施營運造成的衝擊。