摘要

  • Forescout于8月5日发布分析,称8月3日的Shodan查询找到4,407台向互联网开放EtherNet/IP 44818端口的控制器。
  • 美国有2,844条结果,占65%;加拿大513条、西班牙146条、意大利109条、澳大利亚96条。
  • 超过70%的美国结果位于大型移动运营商网络,表明蜂窝路由是集中暴露面,不证明运营商遭入侵。
  • Forescout在本轮水务攻击涉及城市发现22台主机,但无法确认这些特定设备已经失陷。
  • 其中19台从固件看可能受CVE-2017-16740影响,但所需的Modbus TCP启用条件和漏洞利用均未确认。
  • FBI称7月27日以来至少7个州报告事件,Forescout文本则写12州;应以FBI的7州为权威事件口径,同时保留冲突。

暴露是第一个分母,不是事件总数

4,407来自一次寻找公开可达、开放44818端口设备的查询,是特定时间、特定规则下的搜索结果。它不是4,407个水务系统、独立机构、受害者或被攻陷控制器。一个机构可能拥有多台设备,部分设备也可能服务于其他工业过程。

严格区分并不会减轻问题。一台可从公网直接触达的工业控制器,为攻击者提供了发现和交互路径,通常应被移除或严密隔离。但把暴露直接修辞性地改写成失陷,会让防守者失去正确的行动分母。

蜂窝路由是暴露集中点

Forescout称,美国结果中超过70%位于大型移动运营商网络。蜂窝路由器常用于连接固定线路成本过高的偏远设施,却也可能给资产方误以为隔离的设备提供公网路径。

这种集中不证明运营商遭入侵,也不说明运营商拥有控制器。它显示地址分配、路由、防火墙和客户配置的交汇处。修复需要协作:资产方盘点并分段,连接提供方帮助识别暴露端点,并提供私网地址或托管控制。

设备构成反映工业资产寿命长

Forescout结果中,MicroLogix 1400占50%,CompactLogix 1769占22%,MicroLogix 1100与ControlLogix 5590各占8%。较老产品族仍在运行,反映工业设备更换往往涉及停产、重新验证和物理流程调整,并不等同于办公室软件升级。

这使补偿性控制更重要:删除公网路由、把远程访问置于强认证网关之后、监测工业协议,并保留可恢复的逻辑备份,都能在无法立即换机时降低风险。

22台重叠主机不等于22台失陷

Forescout把扫描与近期水务事件涉及城市交叉,找到22台主机,其中19台位于同一家移动运营商网络。这个重叠适合用于调查优先级,但Forescout明确表示不能确认这些特定设备已经被攻陷。

共同城市和共同运营商可能来自相似采购与网络设计,不能证明共同所有者、攻击者归属或单一入侵路径。22台应被视为高优先级核查队列,而不是受害者名单。

固件易受影响仍缺一个必要条件

22台中有19台按固件判断可能受CVE-2017-16740影响,Rockwell通告界定了相关固件范围。Forescout同时说明,利用还要求启用Modbus TCP,而它无法从远端确认这一点;目前也没有证据表明本轮行动使用了该漏洞。

固件落在影响范围、具备可利用条件、实际被利用,是三个阶段。防守方仍应修复,但报道不能把三者合并。

FBI记录定义已确认运行影响

FBI与EPA称,7月27日以来至少7州的水务单位报告事件。攻击者更改控制器IP地址和密码,造成监测或控制丧失;报告影响包括压力损失和溢水,一名受害者发现PLC项目文件被修改。通告没有归因。

Forescout文章称至少12州。由于FBI页面是权威事件通告,在其更新前应采用7州。数字冲突不应被静默调和,也说明扫描统计不能替代事件记录。

独立扫描不能拼成干净时间序列

Censys在7月30日找到4,148台Rockwell或Allen-Bradley主机,并称Verizon Business、AT&T Mobility和T-Mobile USA合计占59%。Forescout的Shodan查询在8月3日找到4,407台。引擎、查询、日期和分类不同,不能把差值称为增长。

在Forescout自身方法内,结果从2020年3月的7,814台降至2026年6月的4,169台,随后8月回升至4,407台。它说明长期暴露显著减少,但剩余规模仍大,且同序列出现近期反弹。

来源