水道基础设施成为目标的“无形战争”——蔓延至美国7个州的网络攻击震惊四座 - 背后是否有伊朗的影子?

水道基础设施成为目标的“无形战争”——蔓延至美国7个州的网络攻击震惊四座 - 背后是否有伊朗的影子?

拧开水龙头就会有水流出。对于美国的许多居民来说,这是无需怀疑的日常。

然而在2026年7月底,这一理所当然的背后支持的供水设施的计算机被外部同时瞄准的事实被揭露。

最初公布攻击中心的是明尼苏达州。根据州政府的说法,从7月26日至27日,超过30个地区的供水系统确认了恶意访问。随后,密歇根州也发现有9个供水系统受到影响。据报道,损害和相关的可疑活动至少扩展到了7个州。

目前,没有证据表明水中混入了有害物质或居民饮用了危险的水。受影响的设施大多继续安全运行。

即便如此,此次事件对美国社会的冲击不小。

被瞄准的不仅是客户信息和员工的电子邮件,而是用于驱动泵、调整水压、监控净水处理设备的“运营技术”。


超过30个供水系统同时成为目标

明尼苏达州的IT部门将此次事件描述为“协调的网络攻击”。

并不是所有受影响的供水系统都发生了停水或水质异常。“受影响”这一表达意味着确认了对设施运营技术的非法访问或恶意操作的痕迹。

然而,部分自治体的实际运营也受到了影响。

在明尼苏达州布拉哈姆,人口约1700人,供水设施的控制功能停止,井和净水设施暂时无法运作。市政府请求居民限制用水。在设施恢复之前,通过利用水塔中剩余的水来维持供应。

在明尼阿波利斯附近的普利茅斯,与供水设施相关的通信设备发生了故障。现场工作人员通过手动操作等方式应对,后来恢复了通信功能。

在密歇根州,在联邦政府发出关于供水设施攻击的警告后,州内的自治体报告了类似的可疑活动。州政府表示,受影响的9个系统安全运行,没有确认到公共卫生问题。

也就是说,此次事件虽然没有导致大规模的水质污染或长期停水,但显示出攻击者可能接触到了支持市民生活的控制系统。


攻击者瞄准的“运营技术”是什么

供水设施中,除了一般企业使用的电脑和业务网络外,还有用于操作物理机械的系统。

负责泵的启动和停止、水压的调整、储水量的监控、药品投放量的管理、阀门的开闭等设备。这种机制被称为OT,即运营技术。

其中一个核心设备是称为PLC的小型控制装置。根据预先设定的程序,从传感器接收信息并指示机械。

在工厂、供水设施、发电厂、交通设备等现代社会的各个地方使用。

如果攻击者侵入PLC及其周边的远程管理系统,不仅可以窃取屏幕上的数据,还可能改变设备的实际操作。

停止泵。使水压不稳定。禁用警报。扰乱处理过程。篡改操作历史,延迟异常的发现。

实际进行了多大程度的操作,需等待今后的调查。然而,针对供水设施的攻击显然是一种与通常的信息泄露性质不同的威胁。

因为计算机上的异常可能导致现实世界的停水、设备损坏和公共卫生危险。


为什么地方的供水设施成为目标

美国的供水基础设施并不是由一个巨大的组织统一管理的。城市、郡、小规模自治体、地区运营者等多个组织分别运营设备。

其中有许多支持居民数千人的小规模设施。

在这些设施中,很难长期雇用网络安全专业人员。有限的预算优先用于更换老化的水管、泵的维修、水质管理和人员配备等。

结果是,旧的控制装置长期使用,初始设置的密码未更改,远程管理功能直接连接到互联网的情况出现。

也有无法停止设备的情况。

对于一般的电脑来说,为了更新而重新启动并不难。然而,对于24小时供水的设备来说,为了软件更新或设备更换而轻易停止运行是不可能的。

添加新的安全功能时,可能会失去与旧设备的兼容性。

对于攻击者来说,比起全球企业高度防御的网络,瞄准小规模公共设施的远程操作装置有时更为简单。

而且对供水的攻击,即使实际损害有限,也能给市民带来强烈的恐惧。

仅仅是扩散“不知道水是否安全饮用”或“会不会突然停水”的不安,就能动摇社会和政府的信任。这种心理效应也被认为是重要基础设施被瞄准的原因之一。


伊朗参与的可能性,但尚未正式断定

关于此次攻击,美国当局和专家正在调查与伊朗有关的攻击者可能参与其中。

其中一个原因是,过去被认为是伊朗系的团体曾以美国的供水设施和工业控制设备为目标。

美国政府机构在2026年4月警告称,与伊朗有关的攻击者正在瞄准连接到互联网的PLC等设备。7月更新的警告内容显示,目标设备制造商和攻击手法的范围在扩大。

关于此次攻击,有人指出被攻击的设备、入侵方法、发生时间等与过去的伊朗相关活动有共同特点。

没有确认到金钱要求这一点也与一般的勒索软件犯罪不同。如果攻击者的目的不是赎金,可能是政治威吓、报复、信息收集、引发社会混乱等。

另一方面,包括FBI在内的相关机构尚未公开断定犯罪主体。

在网络攻击中,可以通过第三方设备或模仿其他团体的手法。因此,仅凭攻击中使用的程序和通信对象,很难立即确定背后的国家或组织。

尽管有合理的材料怀疑与伊朗的关系,但在现阶段不应将其视为“伊朗实施”的确定事实。

这种谨慎不仅仅是语言问题。对国家的归属判断可能导致外交、制裁、报复措施,甚至军事行动。


因特朗普总统的发言而成为政治问题

在技术调查继续进行的同时,事件迅速演变为政治问题。

当被记者问及伊朗的参与时,特朗普总统否定了这种看法,并表示责任在于明尼苏达州。他批评了受攻击州的应对能力和州长蒂姆·沃尔兹,但未提供支持其主张的证据。

对此,沃尔兹州长在X上发帖反驳称,总统知道谁该为攻击负责,并且其他州也应该知道受到了攻击。他呼吁“这就是现代战争的样子”,并批评政府削弱了联邦的网络防御体系。

本来,切断攻击路径、恢复受损设施、向全国的供水运营者共享信息应是最优先的局面。

然而,由于总统和州长的对立引起了关注,讨论的中心开始转向“谁进行了攻击”以及“谁承担政治责任”。

在应对网络攻击时,责备公布损害的组织可能导致新的危险。

如果报告损害会导致政治攻击的氛围蔓延,自治体和企业可能会隐藏入侵。如果信息共享延迟,使用相同手法的攻击可能扩展到其他设施。

最先检测到异常并公布的明尼苏达州的信息可能促使其他州进行检查和发现损害。


在SNS上扩散的三种反应

 

此次事件在X、Bluesky、Facebook、Reddit等平台上广泛分享。然而,SNS上的帖子并不代表整体舆论,需要作为从个别公开帖子中确认的趋势来看待。

首先显著的是对生活基础设施被瞄准的不安。

由于供水设施受到攻击的字眼,担心水质污染或毒物混入的帖子接连出现。另一方面,也有声音告诫“系统入侵”和“饮用水污染”并不相同,避免过度恐慌和未确认信息的传播。

目前没有证据表明水变得危险,各自治体也在必要时向居民发布信息。在紧急情况下,确认自治体或供水运营者的官方发布比SNS上的推测更为重要。

第二种反应是要求对重要基础设施进行投资的呼声。

在安全关系者和议会关系者的帖子中,此次攻击被定位为“警钟”,并表示应尽快推进限制远程连接、多因素认证的引入、初始密码的更改、网络隔离、员工培训等。

部分专家指出,不仅要关注特定制造商的设备问题,还应改善在互联网上公开的控制设备或被废弃的远程连接的运营本身。

第三种反应是围绕特朗普总统发言的激烈政治对立。

批评政权的一方表示,在联邦机构调查外国势力的可能性阶段,指责受害州是不合适的。

另一方面,支持政权的群体认为,在外国攻击之前,自治体应彻底管理设备的安全。

由于证据不足以断定归属,也有帖子要求对沃尔兹州长一方的强烈主张持谨慎态度。

在SNS上,容易形成“伊朗攻击”或“州管理不足”的二选一讨论。然而实际上,外国势力的攻击可能性和设施的脆弱性可以同时存在。

入侵者负有第一责任,改善防御态势的必要性并不矛盾。


最大的问题不是“一次攻击”

这次,供水的安全性没有出现重大问题是重要的。然而,仅以此评价事件为小规模是不可能的。

尚不清楚攻击者是否未能实现目的,还是从一开始就瞄准有限的混乱,或是为更大规模攻击做准备的侦察。

在对控制系统的入侵中,攻击者未必立即停止设备。他们可能会调查内部结构,收集认证信息,留下将来可用的连接路径。

在平时确保入侵路径,并在国家间紧张局势加剧时同时利用的战术也可以想象。

问题不仅仅在于供水。

类似的远程控制设备也用于电力、石油、天然气、交通、制造、食品、医疗设施。一个行业有效的攻击手法可能会被转用于其他行业。

重要的是,不仅追踪攻击者的国籍,还要建立即使被入侵也能维持市民服务的机制。

将远程操作装置与外部网络隔离。引入强有力的认证。在发生异常时切换到手动操作。设施间共享威胁信息。为小规模自治体提供技术人员和资金。

此外,还需要掌握哪些设备连接到哪个网络,谁可以访问。令人意外的是,组织本身无法掌握连接设备的全貌并不罕见。


保护供水就是保护社会信任

此次攻击表明,网络战争不再仅仅是军队和情报机构的问题。

攻击的入口不是巨大的军事设施,而是每天为当地居民提供水的小型自治体的控制装置。

即使不破坏先进的武器,只要对生活中不可或缺的服务造成不安,就能动摇对国家和政府的信任。

幸运的是,目前没有信息表明美国的饮用水存在广泛的危险。现场工作人员手动操作设备,恢复通信,维持供水。

然而,没有保证下一次攻击会有相同的结果。

需要确定攻击主体并追究责任。同时,必须假设供水运营者会受到攻击,并建立将损害降至最低的体制。

安全的水不仅支持卫生和健康,还支撑城市、工业、医疗、消防以及整个社会的信任。

此次事件所揭示的不是简单的计算机问题。

而是如何在数字时代继续保护“从水龙头流出的安全水”这一日常的国家规模的课题。


出处URL

The New York Times:攻击扩展到至少7个州,伊朗参与的可能性,特朗普总统的发言等,文章的主要信息
https://www.nytimes.com/2026/08/01/us/politics/iran-cyber