跳到主要内容

伊朗黑客让英国电厂瘫痪四天无人知晓:一场刻意低调的"概念验证",同期12个州美国水务系统遭同一波攻击

Public

2026年8月22日——英国《每日电讯报》披露,2026年7月,与伊朗伊斯兰革命卫队(IRGC)关联的黑客组织让英国一座发电设施连续停摆四天,员工全程手动操作才恢复运行。这是已知首例伊朗关联黑客成功迫使英国能源发电设施完全停摆的网络攻击。英国政府证实了事件的存在,但强调国家电网从未面临风险。分析普遍认为,选择一座小型的、几乎无人注意的电厂不是偶然——这是一次概念验证:证明伊朗关联行动者能渗透英国能源基础设施、随意将其关闭、并在不触发国家级响应的情况下撤离。真正的目标,按这个逻辑,还在后面。 ## 一个月后才曝光的信息差 攻击发生在7月,公众在8月下旬才知道。这个时间差本身就是重要的数据点。SecurityWeek的分析指出两点:其一,受影响设施足够小,四天停摆对电力供应没有产生可察觉的影响——如果是主力发电厂下线,影响会立竿见影;其二,英国当局刻意保持低调,向能源公司高管做简报、向行业发布指导,但没有发布公开声明。 官方回应只确认了最低限度的事实:"这起事件影响的是一个小型发电设施,更广泛的能源系统在任何时候都没有风险。"能源安全与净零部称已向能源企业CEO通报情况并分享防护建议。没有组织宣称对攻击负责,NCSC没有收到停电报告——这意味着该设施要么没有通过标准渠道上报,要么事件在正常通知流程之外被处理。 ## 同一周:美国12个州的水务系统 英国电厂攻击并非孤立事件。几乎同一时间,伊朗关联黑客在美国发起了一场针对水务基础设施的协同攻击——美国水务系统有记录以来最大规模的同时性网络攻击。 7月26日,明尼苏达州当局确认超过30家水务公司的运营技术系统遭攻击。数天内,密歇根、佐治亚、南达科他、新泽西等地相继确认类似事件,最终波及至少12个州。7月30日,FBI、EPA、CISA与NSA发布联合通告,确认恶意网络行为者远程访问了至少七个州的供水与污水系统基础设施,造成"监控与控制功能的丧失"。 攻击手法在各事件中高度一致:攻击者访问暴露在互联网上的可编程逻辑控制器(PLC)——具体为罗克韦德自动化MicroLogix 1100与1400系列,以及施耐德电气与西门子的设备——执行两步锁定序列:先修改PLC密码剥夺操作员访问权,再修改IP地址让设备彻底脱离监控系统。操作员同时失去可见性与控制权,多家设施被迫切换到全手动运行。 佐治亚州出现了最严重的后果:黑客关闭了一个泵站,导致服务区域水压下降,多个辖区发布了预防性煮沸用水通知。 值得玩味的是时序:CISA的通告AA26-097A在7月22日更新——攻击峰值前八天——已经明确警告"针对水务与污水行业可编程逻辑控制器的网络威胁行为者显著增加"。警告足够具体,攻击依然得手。 ## 技术门槛之低才是警报 美国水务攻击不需要零日漏洞,不需要复杂利用链。PLC暴露在互联网上,很多还运行着默认凭证或弱密码。攻击者直接访问、改密码、改IP,攻击在操作上堪称平凡,影响在运营上却堪称显著。 CISA更新的通告还揭示了一个新动向:项目文件窃取。攻击者不只是把操作员锁在门外,还在复制PLC程序逻辑、运行参数与系统配置——这些情报对策划未来更精密的攻击有直接价值。 ## 地缘背景与结构性缺陷 伊朗自2026年2月美以军事行动及最高领导人身亡后,大幅提升了对西方国家的网络攻击节奏。GCHQ下属NCSC负责人Richard Horne今年6月披露,该机构过去一年处置了超过200起针对英国关键基础设施的网络攻击,约75%与敌对国家关联——俄罗斯、中国与伊朗。 而"四天恢复期"才是安全专家真正聚焦的数字。一座小型发电厂在员工连续作业下需要四天才能恢复,暴露了分布式能源基础设施韧性架构的结构问题:用同样手法对多座小型发电厂同时发起协同攻击,可能在分布式电网上制造级联停电,而每座设施单独看都低于国家级上报与响应门槛。 ## 行动清单 1. 立即切断面向互联网的PLC与OT设备:CISA通告的原话是"尽快将公开暴露的PLC及其他OT设备从互联网上移除"; 2. 审计OT环境的所有远程访问:淘汰单因素认证的VPN,强制MFA,撤销非活跃的常驻凭证; 3. 更换所有默认与弱密码PLC凭证:为每台设备设置强唯一密码,离线安全存储; 4. 部署OT网络被动监控:基线化正常运行行为,对异常命令与配置变更告警; 5. 演练手动应急流程:英国电厂的手动恢复用了四天——每家关键设施都应记录、计时并演练断网状态下的运行或安全停机程序; 6. 比对PLC项目文件与已知良好备份:排查未授权的程序逻辑与参数修改。 概念验证已经成功:没人受伤,没停电,没触发重大事件申报。这个低调的句号,恰恰是下一次攻击的起跑线。当攻击者证明了手法可重复、可扩展,剩下的只是时机与目标的选择。

关键基础设施伊朗黑客OT安全能源安全PLC攻击
0