泄露备忘录将明尼苏达州水务公司网络攻击与伊朗关联

Wired 新闻

摘要

一份泄露的备忘录将针对明尼苏达州水务公司的一系列网络攻击与伊朗关联黑客联系起来,标志着国家资助的针对民用基础设施攻击的重大升级。

WIRED获得的一份由水务信息共享组织WaterISAC发布的备忘录将针对明尼苏达州水务公司的数十起网络攻击与德黑兰联系起来。
查看原文
查看缓存全文

缓存时间: 2026/07/30 21:57

# 泄露备忘录将明尼苏达水务设施网络攻击与伊朗关联 来源:https://www.wired.com/story/a-leaked-memo-ties-cyberattacks-on-minnesota-water-utilities-to-iran/ 自美国于2月底发动对伊战争(https://www.wired.com/story/us-iran-strike-donald-trump/)以来,伊朗黑客以报复性入侵行动回击,范围从瘫痪医疗用品公司Stryker(https://www.wired.com/story/handala-hacker-group-iran-us-israel-war/)到入侵FBI局长Kash Patel的个人邮箱(https://www.wired.com/story/iranian-hackers-breached-the-fbi-directors-personal-email-but-not-the-fbi/)。如今,在一波前所未有的破坏性网络攻击袭击明尼苏达州水务设施后,一份在水务行业内部流传的备忘录也将这些攻击与伊朗关联——这是自战争爆发以来伊朗黑客对美方实施的最广泛、最具破坏性的打击。 WIRED周四获得一份发送给水务信息共享与分析中心(WaterISAC,水务设施网络安全信息共享行业组织)成员的通讯,该通讯将一系列针对明尼苏达州数十家饮用水和废水处理设施的网络攻击与伊朗联系起来。 WaterISAC的说明指出,明尼苏达融合中心(州级情报共享实体)发布了一份警报,"涉及影响明尼苏达州各地公共饮用水系统的持续恶意网络活动",并补充称该融合中心发现这些攻击与美国网络安全和基础设施安全局(CISA)4月首次描述的、由"与伊朗有关联"的黑客实施的某黑客活动(https://www.wired.com/story/iran-linked-hackers-are-sabotaging-us-energy-and-water-infrastructure/)"一致"。(WaterISAC和明尼苏达融合中心的报告均标记为未公开但"仅供官方使用"。) 前洛斯阿拉莫斯国家实验室网络安全研究员、现为能源部合同工作的Joe Slowik表示,确认伊朗对黑客水务设施负责,代表了一种国家支持的对民用基础设施的针对,这种情形在俄罗斯对乌克兰的战争(https://www.wired.com/story/russian-hackers-attack-ukraine/)之外极为罕见。"现在我们有了记录在案的破坏行为,甚至包括修改关键基础设施中的安全和保护参数,"Slowik说,"看到这种手法扩展到伊朗,并出现在多个地点,现在真应该让人们感到担忧了。" Slowik补充称,没有理由相信攻击会止于明尼苏达事件。"还有许多其他站点拥有相同的有针对性的技术,"他说,"对于已经表现出意愿的对手而言,还有很大的领域可以继续执行此类攻击。" CISA周四发布了一份与这些攻击相关的新咨询报告(https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a),警告"这些威胁行为者正针对各种规模的水务实体",并要求水务设施断开PLC与互联网的连接,使用强密码进行密码保护访问,并仅允许受信任设备通过"白名单"方式连接。 本周早些时候,明尼苏达州官员披露(https://statescoop.com/coordinated-cyberattack-disrupts-water-utilities-in-30-minnesota-communities/),超过30个市政饮用水和废水处理系统遭到黑客入侵,在某些情况下,工业控制系统技术与水务设施设备之间的通信被禁用。至少在一个市镇——人口1700人的Braham市——据报道黑客攻击导致该市水厂短暂停机,不过目前尚无证据表明由此导致缺水或对明尼苏达州供水安全构成威胁。最新的CISA咨询报告指出,这些攻击"导致了烧水通知"——暗示对水污染的担忧——以及"持续的人工操作"。 自这一波事件公开以来的几天里,尽管缺乏官方确认伊朗参与,也没有伊朗黑客组织声称负责,伊朗已成为这些攻击的主要嫌疑对象。网络安全公司Tenable在周一发布的一份报告中写道(https://www.tenable.com/blog/coordinated-cyberattack-on-minnesota-water-utilities-what-you-need-to-know),迹象表明CyberAv3ngers(https://www.wired.com/story/cyberav3ngers-iran-hacking-water-and-gas-industrial-systems/)——一个与伊朗革命卫队有关的伊朗黑客组织——可能要对水务设施入侵负责,并指出"操作模式与"该组织或与其相关的黑客组织"一致"。此外,《纽约时报》周四报道(https://www.nytimes.com/2026/07/30/us/politics/minnesota-water-cyberattack-iran.html),美国和州官员及其他了解黑客事件的人士得出结论,明尼苏达攻击"很可能"是由伊朗国家支持的黑客实施的,但未指明具体组织。 在其关于明尼苏达水务网络攻击的报告中,Tenable指向了CISA的一份咨询报告(https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a),该报告最初于4月发布,上周更新,警告与伊朗有关联的行为者正针对用于关键基础设施自动化和协调的可编程逻辑控制器(PLC),以造成"运行中断和经济损失"。该咨询报告特别指出了"一个与伊朗有关联的"黑客组织,并指出CyberAv3ngers此前曾对PLC实施过类似针对性攻击。 然而,更新后的咨询报告仍未提及明尼苏达攻击——只有其7月22日的更新时机暗示了与近期该州水务设施被黑事件有关联。WaterISAC的备忘录是第一份明确建立这种联系、将攻击与伊朗关联的官方文件。 WaterISAC的备忘录称,根据明尼苏达融合中心的信息,针对水务设施的黑客入侵了远程可访问的PLC,这与CISA之前描述的黑客活动如出一辙,"可能预期造成系统压力损失和水源污染"。备忘录还补充称,相关设施"能够减轻进一步损害,但全面影响仍在评估中"。 在本周早些时候网络攻击发生后,明尼苏达州官员表示所有饮用水仍然安全,多个受攻击市镇的声明强调安全保护措施已保护了系统。"尽管事件影响了某些自动化控制,但已立即实施既定的应急程序,使公共工程工作人员能够维持正常的水务和废水处理运行,"南圣保罗市官员在一份声明中写道(https://www.southstpaulmn.gov/m/newsflash/Home/Detail/900)。 上周更新的CISA咨询报告特别将饮用水和废水处理系统运营商列为警告的"目标受众",指出攻击者正在窃取和操控管理自动化工业系统的项目文件。该警报与包括FBI、国家安全局、网络司令部、环境保护局和能源部在内的美国联邦机构联合发布,最初于4月警告称,疑似伊朗黑客正在篡改PLC,以更改工业控制系统显示屏上的信息,在某些情况下可能导致系统中断、损坏或给公用设施带来危险条件。"在少数案例中,这种活动已导致运行中断和经济损失,"咨询报告写道。 该咨询报告还指出,类似活动(包括针对PLC)是由CyberAv3ngers实施的。该组织最早出现在2023年底的黑客活动中,当时正值哈马斯10月7日袭击及随后以色列对加沙的战争。在那第一波网络攻击中,CyberAv3ngers针对工业控制系统公司Unitronics销售的设备(通常用于饮用水和废水处理设施),将设备显示设置为"Gaza"并显示CyberAv3ngers标识图像。尽管这些攻击看似仅仅是破坏行为,但跟踪这些攻击的网络安全公司(如Dragos和Claroty)告诉WIRED,黑客实际上重写了Unitronics设备的代码,导致了从以色列到爱尔兰、再到美国宾夕法尼亚州匹兹堡一处设施的水相关服务中断。 即使在美国国务院悬赏1000万美元征集有关该组织的信息,美国财政部制裁了六名据称与该组织有关的IRGC官员(https://home.treasury.gov/news/press-releases/jy2072)之后,CyberAv3ngers的攻击仍在升级。据Dragos称,该组织于2024年继续入侵了一家美国石油和天然气公司,随后开展了一场广泛的黑客活动,用名为IOControl的恶意软件感染工业控制和物联网设备。 CyberAv3ngers是否就是明尼苏达水务设施网络攻击的幕后黑手仍远未明确。在接受WIRED采访时,网络安全公司Claroty的研究员Yhonatan Harari表示,该公司发现了其他证据表明这些攻击可能由Handala(https://www.wired.com/story/handala-hacker-group-iran-us-israel-war/)实施,这是一个独立黑客组织,宣称对3月份的Stryker网络攻击、同月晚些时候入侵Kash Patel邮箱以及众多其他破坏性黑客事件负责。 尽管存在不确定性,Harari表示所有迹象都指向伊朗是罪魁祸首。"我们还不确定是CyberAv3ngers还是Handala,"Harari说,"但极高可能性下我们可以说是伊朗行为者。" 然而,对明尼苏达水务设施的一系列攻击确实与CyberAv3ngers的作案手法高度吻合,该组织已将自己确立为一个罕见的国家支持的黑客组织,不仅愿意针对而且破坏工业控制系统——尤其是水务系统。 "他们确实有能力,也有意图,"Dragos网络安全研究员Kyle O'Meara去年就CyberAv3ngers告诉WIRED。"他们有兴趣学习如何关闭设备并可能造成伤害。" *附加报道:Lily Hay Newman。*

相似文章

伊朗支持的黑客声称对医疗科技公司Stryker发动擦除攻击

Krebs on Security

伊朗支持的黑客组织Handala声称对医疗科技公司Stryker发动了数据擦除攻击,据称导致超过20万台设备瘫痪,并迫使该公司在79个国家的办事处关闭。此次攻击利用Microsoft Intune远程擦除设备,该组织表示这是为了报复美国对伊朗一所学校的导弹袭击。

‘CanisterWorm’ 发动针对伊朗的数据擦除攻击

Krebs on Security

一个名为 TeamPCP 的以经济为目的的网络犯罪组织部署了一种自我传播的擦除蠕虫 CanisterWorm,该蠕虫通过清除受感染云基础设施和本地机器上的数据来针对伊朗的系统,此前该组织对 Trivy 漏洞扫描器进行了供应链攻击。