這次攻擊不是偷資料,是直接把手伸進水閥。FBI與EPA在最新的公共安全通告裡說,從2026年7月27日起,美國已有七州的水處理與污水處理設施遭駭,操作等級的系統被打亂,部分受害單位向FBI回報的狀況很直白:水壓掉了,現場開始淹水。
攻擊的著力點是Programmable Logic Controller(PLC),也就是實際控制水廠運作的工業控制器。FBI在通告中描述的手法很具體:駭客先遠端連上暴露在網路上的設備,進去之後直接更改IP位址和密碼,等於把原本的操作人員擋在系統外,讓他們既監控不了、也控制不了自己的水廠。FBI特別點出,水壓下降不只是「水變小」這麼單純,未經處理的地下水可能因此滲入管線,對整體營運的衝擊遠大於表面數字。
官方給出的應對建議也很工程取向:架設安全閘道與防火牆,避免控制系統直接暴露在公開網路上;同時換掉薄弱密碼,用存取控制清單限定哪些裝置之間可以互相通訊。換句話說,這波攻擊能得手,很大程度是因為這些PLC原本就開在網路上,門沒關好。
而在這七州事件之前,明尼蘇達州已經先傳出警訊——過去一週內,該州超過30個市級水利設施遭入侵。NBC News報導指出,這批攻擊的手法特徵與伊朗方面過去的行動相似,但執法單位尚未證實國家層級的介入。Wired則表示看過一份備忘錄,內容把明尼蘇達的攻擊與伊朗連上關係;這份備忘錄由水利業界組織WaterISAC發給會員,引述明尼蘇達州級情資中心(Minnesota Fusion Center)的說法,指這波「持續影響全州飲用水系統的惡意網路活動」,與美國網路安全暨基礎設施安全局(CISA)先前描述的駭客行動模式吻合——CISA早在今年4月就曾警告,與伊朗有關的駭客正鎖定水利基礎設施等關鍵領域下手。
目前伊朗是否直接涉入仍待調查證實,官方通告與報導細節以FBI、EPA及Wired、NBC News原始報導為準。






