摘要
- Forescout于8月5日发布分析,称8月3日的Shodan查询找到4,407台向互联网开放EtherNet/IP 44818端口的控制器。
- 美国有2,844条结果,占65%;加拿大513条、西班牙146条、意大利109条、澳大利亚96条。
- 超过70%的美国结果位于大型移动运营商网络,表明蜂窝路由是集中暴露面,不证明运营商遭入侵。
- Forescout在本轮水务攻击涉及城市发现22台主机,但无法确认这些特定设备已经失陷。
- 其中19台从固件看可能受CVE-2017-16740影响,但所需的Modbus TCP启用条件和漏洞利用均未确认。
- FBI称7月27日以来至少7个州报告事件,Forescout文本则写12州;应以FBI的7州为权威事件口径,同时保留冲突。
暴露是第一个分母,不是事件总数
4,407来自一次寻找公开可达、开放44818端口设备的查询,是特定时间、特定规则下的搜索结果。它不是4,407个水务系统、独立机构、受害者或被攻陷控制器。一个机构可能拥有多台设备,部分设备也可能服务于其他工业过程。
严格区分并不会减轻问题。一台可从公网直接触达的工业控制器,为攻击者提供了发现和交互路径,通常应被移除或严密隔离。但把暴露直接修辞性地改写成失陷,会让防守者失去正确的行动分母。
蜂窝路由是暴露集中点
Forescout称,美国结果中超过70%位于大型移动运营商网络。蜂窝路由器常用于连接固定线路成本过高的偏远设施,却也可能给资产方误以为隔离的设备提供公网路径。
这种集中不证明运营商遭入侵,也不说明运营商拥有控制器。它显示地址分配、路由、防火墙和客户配置的交汇处。修复需要协作:资产方盘点并分段,连接提供方帮助识别暴露端点,并提供私网地址或托管控制。
设备构成反映工业资产寿命长
Forescout结果中,MicroLogix 1400占50%,CompactLogix 1769占22%,MicroLogix 1100与ControlLogix 5590各占8%。较老产品族仍在运行,反映工业设备更换往往涉及停产、重新验证和物理流程调整,并不等同于办公室软件升级。
这使补偿性控制更重要:删除公网路由、把远程访问置于强认证网关之后、监测工业协议,并保留可恢复的逻辑备份,都能在无法立即换机时降低风险。
22台重叠主机不等于22台失陷
Forescout把扫描与近期水务事件涉及城市交叉,找到22台主机,其中19台位于同一家移动运营商网络。这个重叠适合用于调查优先级,但Forescout明确表示不能确认这些特定设备已经被攻陷。
共同城市和共同运营商可能来自相似采购与网络设计,不能证明共同所有者、攻击者归属或单一入侵路径。22台应被视为高优先级核查队列,而不是受害者名单。
固件易受影响仍缺一个必要条件
22台中有19台按固件判断可能受CVE-2017-16740影响,Rockwell通告界定了相关固件范围。Forescout同时说明,利用还要求启用Modbus TCP,而它无法从远端确认这一点;目前也没有证据表明本轮行动使用了该漏洞。
固件落在影响范围、具备可利用条件、实际被利用,是三个阶段。防守方仍应修复,但报道不能把三者合并。
FBI记录定义已确认运行影响
FBI与EPA称,7月27日以来至少7州的水务单位报告事件。攻击者更改控制器IP地址和密码,造成监测或控制丧失;报告影响包括压力损失和溢水,一名受害者发现PLC项目文件被修改。通告没有归因。
Forescout文章称至少12州。由于FBI页面是权威事件通告,在其更新前应采用7州。数字冲突不应被静默调和,也说明扫描统计不能替代事件记录。
独立扫描不能拼成干净时间序列
Censys在7月30日找到4,148台Rockwell或Allen-Bradley主机,并称Verizon Business、AT&T Mobility和T-Mobile USA合计占59%。Forescout的Shodan查询在8月3日找到4,407台。引擎、查询、日期和分类不同,不能把差值称为增长。
在Forescout自身方法内,结果从2020年3月的7,814台降至2026年6月的4,169台,随后8月回升至4,407台。它说明长期暴露显著减少,但剩余规模仍大,且同序列出现近期反弹。
来源
- Forescout — OT security analysis: exposed devices attacked in US water systems
- FBI — Malicious cyber actors targeting water and wastewater sector internet-facing programmable logic controllers
- Censys — CISA alert: water tower PLC targeting
- Rockwell Automation — Security advisory PN1010
- The Hacker News — Over 4,400 Rockwell PLCs exposed online
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
