蔡鎤銘/淡江大學財務金融學系兼任教授
2026年盛夏,美國關鍵基礎設施的網路安全防線接連拉響警報。從明尼蘇達州數十個社區供水系統遭協同攻擊,到密西根州等其他多個州份跟進通報,一場疑似與伊朗相關的網路作戰行動正以前所未有的規模衝擊美國水務行業。正當聯邦調查局(FBI)與網路安全與基礎設施安全局(CISA)加緊追查之際,一家位處堪薩斯州、為全美汙水處理設施提供關鍵控制設備的小型技術供應商,竟也在同一時間淪為勒索軟體的受害者。
據路透社資深網路安全記者維森斯(A.J. Vicens)於8月26日的獨家報導,美國當局正在調查Micro-Comm公司的數據洩露事件。儘管該公司顯然與7月起針對明尼蘇達州及其他州水務設施的伊朗關聯攻擊行動無關,但其作為可程式邏輯控制器(PLC)製造商的特殊身分,讓這起看似獨立的勒索攻擊,瞬間升級為牽動國家安全的重大事件。該報導指出,這不僅是一起單純的商業資料外流,更暴露了美國水務系統供應鏈深層的脆弱性,當設備製造商本身的數據都無法保全,數以百計依賴其產品運作的供水設施,又該如何自保?
供應鏈的破口:Micro-Comm遭駭細節
該報導披露,Micro-Comm公司在7月31日發現內部系統遭到入侵。一個名為「Barracuda」的勒索軟體組織隨後宣稱犯案,並於8月6日在網路上發布了將近85萬份、總量約644GB的公司檔案。該組織自稱以營利為動機,並非受任何政府支持。FBI堪薩斯城辦事處發言人蘭德(Dixon Land)證實,調查局已與Micro-Comm取得聯繫,並正與其他執法機構協調辦案。
這家位於堪薩斯州奧拉西的公司,專門生產可程式邏輯控制器(PLC),這是一種用於控制關鍵基礎設施網內機械的電腦設備,在本次事件中主要應用於汙水處理設施。該報導的看法認為,Micro-Comm的資料外洩事件之所以引發高度關注,在於其客戶名單中包含了地方政府乃至美國軍事設施。根據網路監控公司Censys的數據,該公司約有200套SCADAview CSX系統在美國各州使用中,且可從網際網路直接存取。這意味著,外流的產品圖紙、客戶名單與員工資訊,雖然短期內未必能直接癱瘓水務運作,但正如資安公司SentinelOne的高級威脅研究員黑格爾(Tom Hegel)所言,這些資訊從長遠來看,可能為駭客提供極有價值的攻擊藍圖。
時間點的巧合:與伊朗網攻浪潮的交錯
該報導分析,Micro-Comm遭駭的時間點,恰好與7月底針對美國多州水務系統PLC的一連串攻擊事件重疊。就在Micro-Comm發現遭入侵的前一天,即7月26日和27日,明尼蘇達州已有超過30個社區水務系統遭到「協同網路攻擊」。隨後,密西根州等多個州份也相繼通報類似事件。網路安全專家普遍認為,這些針對水務設施的攻擊,是一個長期運作的伊朗關聯網路活動的一部分。
儘管Micro-Comm公司強調其遭遇的攻擊「與新聞中報導的水務系統駭客攻擊絕無關聯」,且FBI也告知該公司這是一次機會主義攻擊,並非特別鎖定Micro-Comm,但兩者在時間與目標技術上的高度重疊,仍讓調查人員繃緊神經。該報導指出,這種「巧合」恰恰凸顯了當前威脅環境的複雜性,國家級行為者與單純的勒索犯罪集團,可能在同一時間段內,對同一類型的關鍵設備供應鏈發起不同目的的攻擊,讓防禦者難以區分虛實。
官方預警升級:從羅克韋爾到西門子的全面戒備
面對不斷升溫的威脅,美國聯邦機構已接連發布多項嚴厲警告。7月22日,CISA、FBI與環保署等單位更新了聯合公告,將伊朗關聯駭客的攻擊目標從最初的美國羅克韋爾自動化公司,擴大至法國的施耐德電機與德國的西門子。7月30日,FBI與CISA進一步警告,駭客正瞄準這三大品牌的PLC設備發動攻擊。
到了8月19日,情勢出現新的轉折。CISA發布最新警告指出,駭客已開始利用人工智慧(AI)來輔助對西門子設備的攻擊。該報導認為,AI的介入大幅降低了發動此類攻擊的技術門檻與時間成本,代表威脅行為者的能力正在快速演化。從4月的初步預警,到7月的範圍擴大,再到8月揭露AI輔助攻擊,短短數月內預警層級三級跳,顯示美國官方對於伊朗在網路空間的活躍程度有著高度警覺。這一系列預警也顯示,伊朗的網路行動已從零星的試探,升級為針對美國關鍵基礎設施的系統性、持續性滲透。
地緣政治陰影:伊朗動機與美國回應
該報導分析認為,伊朗關聯的網路攻擊活動在近幾個月顯著增加,很可能與華盛頓與德黑蘭之間持續的緊張對峙有關。美國官員初步評估認為,伊朗很可能是7月底明尼蘇達州水務系統攻擊的幕後黑手。雖然聯邦官員尚未正式將近期攻擊歸咎於德黑蘭當局,但CISA在7月22日的公告中已明確指出,伊朗關聯的網路行為者正在針對美國關鍵基礎設施的PLC進行攻擊。回顧過往,美國司法部曾在2016年起訴一群伊朗駭客,指控他們與一起針對紐約市附近小型水壩的網路攻擊有關,顯示伊朗對美國水利基礎設施的興趣由來已久。
然而,該報導也提到,調查人員尚未掌握確鑿證據,不排除攻擊者刻意偽裝成伊朗所為的可能性。這種「假旗」操作的可能性,使得溯源工作更加困難。川普政府已表態關注此事,而國會層面也有參議員推動立法,試圖在多次聯邦警告後加強對水務系統的保護。該報導的看法是,無論最終溯源結果為何,這波攻擊已經成功地在美國國內製造了恐慌與混亂,迫使大量水務機構被迫改用人工操作,這本身就是一種戰略性的勝利。
Micro-Comm公司的數據洩露事件,猶如一記警鐘,敲響了美國水務供應鏈的深層隱憂。該報導總結指出,一個僅以營利為目的的勒索軟體集團,竟能輕易攻破一家為汙水處理廠提供核心控制設備的製造商,並取得近85萬份內部文件。這顯示,即便是關鍵基礎設施的供應商,其網路防護能力也可能不堪一擊。當設備製造商的藍圖、客戶名單與系統配置等敏感資訊外流,即便短期內未造成直接損害,也為未來的針對性攻擊埋下了長遠的隱患。
從更宏觀的視角來看,這起事件與7月以來席捲美國多個州份的伊朗關聯水務攻擊,共同描繪出一幅令人憂心的圖景:美國的供水與汙水處理系統,正面臨來自國家級行為者與網路犯罪集團的雙重夾擊。隨著人工智慧技術被納入駭客的攻擊工具箱,未來此類威脅只會更加頻繁與難以抵禦。對於仰賴老舊數位控制系統的眾多水務設施而言,加強供應鏈安全審查、全面盤點暴露在網際網路上的控制設備,並提升員工的資安意識,已是刻不容緩的當務之急。正如該報導最後所強調的,這不僅僅是技術問題,更是一場關乎國家安全與公共衛生的嚴肅考驗。
