|
|
问AI · 美国供水系统薄弱,小型设施难御黑客因何?
& o. c- \8 ~( ~
0 |6 Q: ^/ Q& E# l+ Z+ r; e% n% n$ s5 q" {
& b) C9 V) T) }6 B5 u
华盛顿的行动依然比黑客慢。0 a' f, Z- Y' K/ g! C) d o- H
n* e; [8 e) A7 _" i插图:本·琼斯, S7 E! u9 g+ @$ S0 o' K
2026年8月19日
8 G5 `5 E) h; ^0 Q1 l水资源是一项战略要地,这对于军事指挥官来说早已不是什么秘密。公元537年,东哥特人企图削弱罗马,便摧毁了罗马的引水渠。近年来,尽管国际法将此类袭击定性为潜在的战争罪行,但水利基础设施仍然是美国与伊朗冲突中的重要目标。今年3月,唐纳德·特朗普威胁要“彻底摧毁……可能全部”伊朗的海水淡化设施,这些设施对伊朗南部干旱省份的居民至关重要。伊朗方面称,位于格什姆岛的一处海水淡化设施遭到轰炸。巴林、科威特和阿联酋的水厂也曾遭到导弹袭击,据信导弹来自伊朗。0 \, P8 Y H5 n1 S7 I8 m
因此,今年夏天美国自来水设施遭到攻击,虽然引人注目,但也在意料之中。7月27日,明尼阿波利斯附近的枫树平原宣布进入紧急状态。同一天,佐治亚州克莱顿县水务局(为亚特兰大南部30万居民供水)也因水压下降导致供水中断,要求用户将水煮沸后再饮用。据统计,黑客入侵了至少七个州的供水和污水处理设施;一些报道称受影响的州超过12个。明尼苏达州受灾最为严重,30个社区供水系统受到影响。美国官员的初步评估表明,与伊朗有关联的组织应对此负责。
" h2 ~9 U9 q7 v2 H' c黑客攻击可能会扰乱供水,导致饮用水不安全,尽管近期发生的攻击似乎并未造成此类后果。问题在于,政界人士最终是否会采取行动,在黑客发起下一次攻击之前予以遏制。8月13日,两位民主党参议员艾米·克洛布查尔和亚当·希夫提出了《水网络安全保护法案》, 该法案赋予环境保护署(EPA)更大的权力。然而,该法案的前景尚不明朗。特朗普总统提出的预算案将于9月提交参议院审议,该预算案将削减EPA用于水网络安全的最大资金来源近90%。& }4 }/ i$ b) @; i$ L5 k9 ?
供水设施并非唯一受到威胁的基础设施,但它们尤其容易受到入侵。电网必须符合联邦能源监管委员会 (FERC) 制定的网络安全标准,但供水系统却没有此类要求。此外,运营发电厂的电力公司规模更大、资金更雄厚、监管也更严格——例如,加州的太平洋煤气电力公司 ( PG&E)和东南部及中西部的杜克能源公司等大型投资者所有的电力公司,为数百万家庭供电。$ S4 j3 Y4 V" K m. j: e* k1 L$ a
水——输送起来既重又费钱——的供应范围更集中。大约90%的供水设施(大多为地方政府所有)服务人口不足1万人。这意味着它们用于加固往往老旧的计算机系统的资金有限。事实上,供水基础设施早已暴露出其抵御攻击的能力不足。2013年,伊朗黑客入侵了纽约一座小型水坝的控制系统,该事件近三年未被报道;2023年,他们又劫持了宾夕法尼亚州一家水厂的一台水泵。
% \# W# W1 \# W$ I1 s, F' R伊朗的黑客活动猖獗;8月18日,联邦检察官指控17名伊朗人攻击大学和公司的系统,窃取研究成果和知识产权。与此同时,一项名为“伏特台风”(Volt Typhoon)的大规模中国网络攻击行动,试图渗透美国关键基础设施,为破坏活动做准备。& k( V3 a9 v& K5 c; Y, S
但技术水平稍逊的人也能入侵系统。2019年,堪萨斯州乡村地区一名水务局前雇员利用其旧账号登录了一个应用程序,导致清洁程序停止运行。(他声称自己当时喝醉了,如果属实,这将进一步证明水务系统很容易被攻击。)两年后,黑客控制了佛罗里达州奥兹马尔市的一家水务设施,并试图通过提高氢氧化钠(一种管道疏通剂的成分)的含量来毒害居民。虽然这次尝试失败了,但他们却能轻易地入侵系统,因为一名操作员的电脑上运行着TeamViewer——一款流行的企业级远程访问工具,用于提供IT支持。! H4 w6 i: D0 U0 D6 t
最近发生的入侵事件相对简单。黑客攻破了作为计算机网络和物理系统接口的“运营技术”系统。这不需要什么高深的技术:这类系统通常通过移动网络连接公共互联网,而且即使使用凭证,安全性也很低。7月30日,联邦调查局恳请各自来水公司断开关键系统与互联网的连接,并设置难以猜测的密码。4 o# z4 ~- G* }/ N! r
此前试图将网络安全标准强加于这种拼凑式体系的努力大多以失败告终。拜登政府时期,美国环保署(EPA)曾试图强制各州审查并报告供水系统面临的网络威胁。密苏里州、阿肯色州和爱荷华州的共和党籍州检察长,联合美国自来水厂协会(AWWA)和全国乡村水务协会(NRWA)这两个行业组织,提起诉讼,指控联邦政府权力过度扩张。在联邦法院下令暂停EPA的行动后,该机构撤回了这一举措。6 V2 ?& C- [) j" G: l: v+ e/ H
国会采取的措施力度有限,且生效缓慢。《关键基础设施网络事件报告法案》于2022年通过,要求重要行业的机构在72小时内报告重大网络攻击事件。然而,该法案的细则预计将于9月最终敲定,距法案通过已过去四年多。
' d! Z# T" U' ]8 C" o3 o8 L现在或许有势头采取更多行动。本月,由一群热心公益的黑客组成的团体DEF CON Franklin 与NRWA合作,推出了“水资源安全中心”(Water Watch Centre),旨在为小型公用事业公司提供私营部门的网络安全支持。克洛布查尔女士和希夫先生提出的法案并非唯一正在审议的提案。
2 x4 S9 ]: m# L4 A2 F2 S8月5日,曾反对拜登政府提案的美国水务协会(AWWA)转而支持由阿肯色州共和党众议员里克·克劳福德提出的《水风险与韧性组织设立法案》。该法案旨在设立一个独立机构,在环保署的监督下,制定最低网络安全标准,与电力公司的要求类似。同一天,共和党参议员汤姆·科顿致信财政部长斯科特·贝森特,敦促修改税法并进行其他监管调整,以鼓励水厂投资提升网络安全。5 o3 R) P) T! M- r
华盛顿能否迅速采取行动,很大程度上取决于特朗普先生。总统希望将战争部的预算增加44%,达到1.5万亿美元。这笔资金包括用于伊朗战争和建造高科技“金穹顶”的资金,以保护美国免受导弹袭击。他对保卫美国水域的兴趣则相对较低。
2 }" k, ~% K; X3 W5 s- o3 `7月,他暗示明尼苏达州遭受网络攻击的责任在于该州“腐败”的州长蒂姆·沃尔兹,并声称根本没有伊朗发动攻击。“伊朗有比担心明尼苏达州更严重的问题,”他说道。网络安全和基础设施安全局(CISA)是负责网络防御的主要联邦机构,自特朗普重返白宫以来,该机构经历了领导层动荡,员工人数也减少了三分之一。参议院在9月休会结束后审议他更广泛的预算提案时,可能会敦促他采取更多措施。但黑客们可能不会坐以待毙。■ |
|