CVE-2021-22681:伊朗CyberAv3ngers利用不可修补PLC漏洞攻击30+明尼苏达水务系统

事件概述

2026年7月26日至27日,30多个明尼苏达州社区水务和污水处理系统遭到协调网络攻击,多个设施的自动化运行控制系统被破坏,部分水处理厂被迫切换至完全手动操作,至少一个处理厂完全下线。Tenable威胁研究团队评估该攻击的运营模式与CyberAv3ngers(伊朗IRGC Cyber-Electronic Command下属威胁组织)的TTP高度一致。

攻击者利用的是Rockwell Automation Logix PLC中的一个5年前公开披露的漏洞CVE-2021-22681(CVSS 9.8)。该漏洞目前无补丁可用——Rockwell Automation已确认此缺陷源于工程软件中嵌入的共享加密密钥架构,无法在不破坏与所有已部署Logix PLC兼容性情况下修复。CISA在攻击开始前4天(7月22日)刚刚更新了AA26-097A预警,专门警告伊朗相关行为者对Rockwell、Schneider Electric和Siemens PLC的定向利用活动。

技术细节

漏洞基本信息

CVE编号 CVE-2021-22681
CVSS v3.1 9.8(Critical)
漏洞类型 认证绕过 + 签名验证绕过(Logix Designer工程软件)
影响组件 Rockwell Automation/Allen-Bradley Logix Controllers(CompactLogix、Micro850等)
补丁状态 无补丁(架构性缺陷,无法软件修复)
KEV状态 2026年3月已加入CISA KEV目录

漏洞原理

CVE-2021-22681是Rockwell Automation Studio 5000 Logix Designer工程软件与Logix PLC通信协议中的认证绕过漏洞。攻击者只需具备对受影响PLC的网络访问(无需凭证),即可:

  • 伪造认证凭证:绕过PLC的认证机制
  • 绕过签名验证:绕过项目完整性的签名保护
  • 修改梯形逻辑:直接修改控制过程运行的编程逻辑

该漏洞的特殊性在于:

  1. 架构性缺陷:根因是工程软件中的共享加密密钥,无法在不破坏全球现有Logix部署兼容性的情况下修复
  2. 默认凭证可继承:攻击者可使用从工程软件中提取的密钥向任何已部署的Logix PLC进行认证
  3. 静默利用:成功利用不会在PLC端留下明确的入侵痕迹

攻击事件时间线

  • 2021年:Rockwell Automation首次披露CVE-2021-22681,发布PN1550安全公告
  • 2024年2月:美国财政部制裁六名IRGC-CEC官员;美国国务院悬赏1000万美元征集CyberAv3ngers情报
  • 2026年3月:CVE-2021-22681被加入CISA KEV目录(确认被伊朗相关行为者利用)
  • 2026年7月22日:CISA更新AA26-097A预警,扩展对Schneider Electric和Siemens设备的警告
  • 2026年7月26-27日:30+明尼苏达水务系统遭协调攻击
  • 2026年7月29日:Tenable、SecurityWeek等多家媒体披露事件细节

受影响的具体设施

城市 事件影响
Braham(约1,700人) 计算机化运行控制失效,水处理厂临时关闭,约2小时内恢复
Plymouth(约80,000人) 切断两座水塔和多处污水提升站的蜂窝网络连接以阻止攻击
South St. Paul 部分自动水务控制受影响
Maple Plain 宣布地方紧急状态以扩大响应能力

明尼苏达州卫生部门确认所有受影响系统的饮用水质量未受影响,未发布煮沸水通告。

威胁组织背景:CyberAv3ngers

CyberAv3ngers是伊朗伊斯兰革命卫队网络电子司令部(IRGC-CEC)下属的威胁组织,至少自2020年开始活跃。安全社区使用多个代号追踪:

  • Storm-0784(Microsoft)
  • Bauxite(Dragos)
  • Hydro Kitten
  • UNC5691(Mandiant)
  • MITRE ATT&CK G1027

该组织在2023年11月开始的早期攻击中曾针对美国75个Unitronics PLC设备。2026年其TTP进一步升级,主要针对Rockwell Logix PLCs,且已通过”Electronic Operations Room”模式将攻击技术传播给60+附属黑客主义组织。

影响评估

  • 关键基础设施目标:水务系统是社区生命线,攻击直接影响民生
  • 不可修补的架构性漏洞:5年仍未修复,Rockwell的全球Logix部署均处于持续暴露状态
  • OT-IT的运营约束:水务等关键基础设施的补丁部署受运营周期(不能中断水处理)、法规审批和工程时间表的多重制约
  • 地缘政治背景:美伊武装冲突背景下,国家级APT组织对美关键基础设施的定向攻击趋势将持续
  • 欧洲同样面临风险:AA26-097A明确点名Rockwell、Schneider、Siemens是欧洲关键基础设施的主流OT平台

修复建议

紧急行动(最高优先级)

  1. 断开PLC的公网直连:任何具有公网IP的Logix PLC均可被无凭证利用,立即断开是最高优先级的补救措施
  2. 部署MFA安全网关:如远程访问运营必需,使用支持多因素认证的安全网关
  3. 设置物理模式开关至”Run”:阻止PLC逻辑和配置的远程修改
  4. 导入CISA IOC:从AA26-097A更新版下载STIX格式的入侵指标,部署到SIEM/IDS/防火墙
  5. 监控关键端口:特别关注来自海外主机的44818、2222、102、22、502端口流量

中期加固

  1. IT/OT网络分段:隔离运行Studio 5000 Logix Designer、EcoStruxure Control Expert、TIA Portal的工程工作站
  2. 部署白名单:仅允许授权工作站与控制器通信
  3. 审计蜂窝OT连接:验证所有蜂窝连接的PLC都已通过网关防火墙并启用日志
  4. 离线备份PLC逻辑:将项目文件备份到安全的物理介质并测试恢复
  5. 替换消费级蜂窝调制解调器:升级为支持VPN隧道和MFA的工业级蜂窝网关

战略层面

  • 将OT环境纳入企业零信任架构保护范围
  • 建立关键基础设施的事件响应协调机制(与CISA、FBI、ISAC对接)
  • 定期进行OT环境的红队演练与渗透测试
  • 建立PLC项目文件完整性监控与告警系统

参考来源