这次攻击不是偷数据,是直接把手伸进水阀。FBI与EPA在最新的公共安全通告里说,从2026年7月27日起,美国已有七州的水处理与污水处理设施遭骇,操作等级的系统被打乱,部分受害单位向FBI回报的状况很直白:水压掉了,现场开始淹水。

攻击的着力点是Programmable Logic Controller(PLC),也就是实际控制水厂运作的工业控制器。FBI在通告中描述的手法很具体:黑客先远程连上暴露在网络上的设备,进去之后直接更改IP地址和密码,等于把原本的操作人员挡在系统外,让他们既监控不了、也控制不了自己的水厂。FBI特别点出,水压下降不只是「水变小」这么单纯,未经处理的地下水可能因此渗入管线,对整体营运的冲击远大于表面数字。

官方给出的应对建议也很工程取向:架设安全闸道与防火墙,避免控制系统直接暴露在公开网络上;同时换掉薄弱密码,用访问控制清单限定哪些设备之间可以互相通信。换句话说,这波攻击能得手,很大程度是因为这些PLC原本就开在网络上,门没关好。

而在这七州事件之前,明尼苏达州已经先传出警讯——过去一周内,该州超过30个市级水利设施遭入侵。NBC News报导指出,这批攻击的手法特征与伊朗方面过去的行动相似,但执法单位尚未证实国家层级的介入。Wired则表示看过一份备忘录,内容把明尼苏达的攻击与伊朗连上关系;这份备忘录由水利业界组织WaterISAC发给会员,引述明尼苏达州级情资中心(Minnesota Fusion Center)的说法,指这波「持续影响全州饮用水系统的恶意网络活动」,与美国网络安全暨基础设施安全局(CISA)先前描述的黑客行动模式吻合——CISA早在今年4月就曾警告,与伊朗有关的黑客正锁定水利基础设施等关键领域下手。

目前伊朗是否直接涉入仍待调查证实,官方通告与报导细节以FBI、EPA及Wired、NBC News原始报导为准。